Mastodon Mastodon Mastodon Mastodon

Данные почти 14 000 покупателей кошельков Trezor утекли из-за компрометации логистической компании ShipMonk

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

Производитель аппаратных криптокошельков Trezor подтвердил утечку данных почти 14 000 клиентов. Инцидент произошёл не в инфраструктуре самой Trezor, а у её логистического партнёра ShipMonk, обеспечивающего доставку устройств. Скомпрометированы полные имена, электронные адреса, телефоны и адреса доставки 11 742 покупателей, ещё у 1 947 человек утекли имена, электронная почта и данные о городе проживания. Затронуты клиенты из семи стран — США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, — получавшие заказы в период с 10 мая по 8 августа 2026 года. Trezor предупреждает о высокой вероятности фишинговых атак с использованием похищенных данных.

Хронология и масштаб инцидента

Согласно официальному заявлению Trezor, атакующие получили доступ к данным о заказах через системы ShipMonk. Компания разделила пострадавших на две группы по степени раскрытия информации:

  • 11 742 клиента — полная компрометация: имена, адреса электронной почты, номера телефонов и физические адреса доставки;
  • 1 947 клиентов — частичная компрометация: имена, адреса электронной почты и информация о городе.

Окно компрометации охватывает заказы, доставленные с 10 мая по 8 августа 2026 года. Trezor подчёркивает, что собственная инфраструктура компании не была атакована, все сервисы работают штатно, а аппаратные кошельки остаются защищёнными — криптографические ключи и seed-фразы пользователей не затронуты.

Предполагаемый вектор атаки

Trezor не раскрывает технических деталей компрометации ShipMonk. Однако, по данным BleepingComputer, пострадавшие клиенты ShipMonk получили уведомления, в которых причиной инцидента названа уязвимость в сторонней аналитической платформе Metabase. Как сообщается, 6 августа представители Metabase уведомили ShipMonk о том, что неизвестные злоумышленники воспользовались уязвимостью для доступа к клиентским данным. После обнаружения Metabase предположительно исправила уязвимость и аннулировала все активные сессии, а ShipMonk привлёк внешних специалистов по информационной безопасности для расследования.

Следует отметить, что связь инцидента с конкретной уязвимостью Metabase основана на вторичных источниках и не подтверждена в официальном заявлении Trezor. Идентификатор CVE для предполагаемой уязвимости не опубликован в доступных материалах.

Риск фишинговых атак

Главная угроза для пострадавших — целевой фишинг. Trezor прямо предупреждает клиентов:

«Мошенники могут использовать скомпрометированную информацию для отправки поддельных писем и сообщений, совершения телефонных звонков, а также могут выдавать себя за представителей банков, криптовалютных бирж или даже самой Trezor».

Набор утёкших данных — имя, адрес электронной почты, телефон и физический адрес — создаёт идеальные условия для убедительных атак социальной инженерии. Злоумышленники могут составлять персонализированные сообщения, ссылаясь на реальный факт покупки устройства Trezor, что значительно повышает вероятность успеха фишинга. Для владельцев криптокошельков конечная цель таких атак очевидна — получение seed-фразы, дающей полный контроль над средствами.

Повторяющаяся проблема: атаки через третьих лиц

Это уже вторая утечка данных клиентов Trezor за последние два года, произошедшая через стороннего поставщика. В январе 2024 года злоумышленники получили доступ к стороннему порталу технической поддержки, которым пользовалась компания. Тогда были скомпрометированы данные 66 000 пользователей, обращавшихся в поддержку с декабря 2021 года, — имена, имена пользователей и адреса электронной почты. Trezor впоследствии подтвердила, что похищенная информация использовалась в фишинговых кампаниях, направленных на кражу seed-фраз.

Паттерн очевиден: при высоком уровне защиты собственной инфраструктуры Trezor уязвимым звеном остаётся цепочка поставщиков. Аналогичная ситуация наблюдается и в других отраслях — компрометация логистических и сервисных партнёров становится системной проблемой.

Рекомендации для пострадавших

Клиентам Trezor, совершавшим покупки в период с мая по август 2026 года, следует предпринять конкретные защитные меры:

  • Не доверять входящим коммуникациям — любые письма, SMS или звонки, якобы от Trezor, банков или криптобирж, с просьбой предоставить seed-фразу, пароль или перейти по ссылке, следует считать мошенническими. Trezor никогда не запрашивает seed-фразу;
  • Проверять отправителя — при получении подозрительных сообщений связываться с Trezor только через официальный сайт, а не через ссылки из полученных писем;
  • Усилить защиту учётных записей — включить двухфакторную аутентификацию на всех связанных аккаунтах, особенно на криптовалютных биржах и в почтовых сервисах;
  • Мониторить подозрительную активность — обращать внимание на нетипичные попытки входа в аккаунты и неожиданные запросы на сброс пароля;
  • Не раскрывать факт владения криптовалютой — утечка физических адресов в сочетании с подтверждённым владением аппаратным кошельком создаёт риск не только цифровых, но и физических угроз.

Инцидент с Trezor и ShipMonk в очередной раз демонстрирует, что безопасность продукта определяется не только защитой его производителя, но и всей цепочки поставщиков. Для пользователей аппаратных криптокошельков ключевое правило остаётся неизменным: seed-фраза не передаётся никому и никогда — ни по электронной почте, ни по телефону, ни через форму на сайте, вне зависимости от того, насколько убедительным выглядит запрос.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.