Производитель аппаратных криптокошельков Trezor сообщил об инциденте с утечкой данных клиентов у одного из своих логистических партнёров — компании ShipMonk. Официальный аккаунт Trezor в соцсети X подтвердил те же цифры и страны 13 августа 2026 года.
10 августа 2026 года ShipMonk уведомил Trezor о несанкционированном доступе к своим системам, где хранились данные заказов клиентов. В результате утечки затронуты персональные данные примерно 13 689 покупателей.
Какие именно данные попали в чужие руки
Масштаб утечки различается в зависимости от клиента:
- у 11 742 человек посторонним стали доступны полные имена, адреса электронной почты, номера телефонов и адреса доставки;
- у 1 947 клиентов утекли только имя, город и email — без полного адреса доставки.
По обновлённым данным Trezor, часть заказов с частичной утечкой может относиться к более ранним периодам — компания уточняет детали совместно с ShipMonk.
География и сроки инцидента
Речь идёт о заказах, оформленных в США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии в период с 10 мая по 8 августа 2026 года. Объём утечки оказался ограничен политикой хранения данных Trezor: партнёры компании обязаны удалять или обезличивать информацию о заказах через 90 дней после доставки.
Собственные системы Trezor скомпрометированы не были — аппаратные кошельки и криптовалюта пользователей остаются в безопасности. Все затронутые клиенты уже получили отдельные уведомления на email с адреса help@trezor.io. Если такого письма не было, данные конкретного человека в утечку не попали.
Риск фишинговых атак
Trezor предупреждает о повышенной вероятности фишинга: злоумышленники могут использовать украденные контакты для рассылки поддельных писем, звонков или сообщений якобы от имени Trezor, банков или криптобирж с просьбами подтвердить сид-фразу или перейти по фишинговым ссылкам. Компания подчёркивает — резервную фразу кошелька нельзя вводить на сторонних сайтах и сообщать кому бы то ни было.
Анонимная доставка как ответ на инцидент
В том же сообщении в X Trezor рассказал о работе над функцией Anonymous Delivery — анонимной доставкой с использованием никнеймов, постаматов, нейтральной упаковки и автоматическим удалением идентификаторов после вручения заказа. Запуск опции в Евросоюзе запланирован к сентябрю 2026 года, в США — к концу 2026 года.
Публичных заявлений от самой ShipMonk по поводу инцидента на её официальном сайте на момент проверки не появилось.
Инцидент затронул почти 14 тысяч клиентов Trezor в семи странах, но ограничился данными о доставке — сид-фразы и содержимое кошельков утечка не затрагивает. Компания уже работает над снижением подобных рисков в будущем через анонимизацию логистических данных.
Мнение ИИ
С точки зрения машинного анализа данных инцидент с Trezor и ShipMonk встраивается в устойчивый паттерн отрасли: логистические подрядчики нередко хранят данные заказов дольше, чем требуется для доставки, и становятся слабым звеном цепочки поставок. Похожий сценарий рынок аппаратных кошельков уже переживал — в 2020 году Ledger сообщил об утечке данных через партнёра по электронной коммерции, после чего пострадавших клиентов месяцами преследовали фишинговые письма и мошеннические звонки. Технический аспект, оставшийся за кадром статьи: устойчивость подобных утечек во времени — даже удалённые данные «всплывают» повторно, если резервные копии подрядчика не синхронизированы с политикой хранения производителя. Остается открытым вопрос: способны ли аппаратные кошельки как класс продукта вообще избежать зависимости от внешней логистики, или анонимизация доставки лишь смещает риск на следующее слабое звено цепочки?
hashtelegraph.com