Mastodon Mastodon Mastodon Mastodon

Як витік у ShipMonk поставив під загрозу клієнтів Trezor

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

Виробник апаратних криптогаманців Trezor підтвердив витік даних майже 14 000 клієнтів. Інцидент стався не в інфраструктурі самої Trezor, а в її логістичного партнера ShipMonk, який забезпечує доставку пристроїв. Скомпрометовано повні імена, електронні адреси, телефони та адреси доставки 11 742 покупців, ще у 1 947 осіб відбувся витік імен, електронної пошти та даних про місто проживання. Постраждали клієнти із семи країн — США, Великої Британії, Швеції, Колумбії, Бразилії, Італії та Португалії, які отримували замовлення в період з 10 травня по 8 серпня 2026 року. Trezor попереджає про високу ймовірність фішингових атак із використанням викрадених даних.

Хронологія та масштаб інциденту

Згідно з офіційною заявою Trezor, зловмисники отримали доступ до даних про замовлення через системи ShipMonk. Компанія поділила постраждалих на дві групи за ступенем розкриття інформації:

  • 11 742 клієнти — повна компрометація: імена, адреси електронної пошти, номери телефонів і фізичні адреси доставки;
  • 1 947 клієнтів — часткова компрометація: імена, адреси електронної пошти та інформація про місто.

Період компрометації охоплює замовлення, доставлені з 10 травня по 8 серпня 2026 року. Trezor наголошує, що власна інфраструктура компанії не піддавалася атаці, усі сервіси працюють у штатному режимі, а апаратні гаманці залишаються захищеними — криптографічні ключі та seed-фрази користувачів не були зачеплені.

Ймовірний вектор атаки

Trezor не розкриває технічних деталей компрометації ShipMonk. Однак, за даними BleepingComputer, постраждалі клієнти ShipMonk отримали сповіщення, у яких причиною інциденту названа вразливість у сторонній аналітичній платформі Metabase. Як повідомляється, 6 серпня представники Metabase поінформували ShipMonk про те, що невідомі зловмисники скористалися вразливістю для доступу до клієнтських даних. Після виявлення Metabase, ймовірно, виправила вразливість і анулювала всі активні сесії, а ShipMonk залучив зовнішніх фахівців з інформаційної безпеки для розслідування.

Варто зазначити, що зв’язок інциденту з конкретною вразливістю Metabase ґрунтується на вторинних джерелах і не підтверджений в офіційній заяві Trezor. Ідентифікатор CVE для ймовірної вразливості не опублікований у доступних матеріалах.

Ризик фішингових атак

Головна загроза для постраждалих — цільовий фішинг. Trezor прямо попереджає клієнтів:

«Шахраї можуть використовувати скомпрометовану інформацію для надсилання підроблених листів і повідомлень, здійснення телефонних дзвінків, а також можуть видавати себе за представників банків, криптовалютних бірж або навіть самої Trezor».

Набір даних, що витекли, — ім’я, адреса електронної пошти, телефон і фізична адреса — створює ідеальні умови для переконливих атак соціальної інженерії. Зловмисники можуть складати персоналізовані повідомлення, посилаючись на реальний факт купівлі пристрою Trezor, що суттєво підвищує ймовірність успіху фішингу. Для власників криптогаманців кінцева мета таких атак очевидна — отримання seed-фрази, яка дає повний контроль над коштами.

Повторювана проблема: атаки через третіх осіб

Це вже другий витік даних клієнтів Trezor за останні два роки, що стався через стороннього постачальника. У січні 2024 року зловмисники отримали доступ до стороннього порталу технічної підтримки, яким користувалася компанія. Тоді були скомпрометовані дані 66 000 користувачів, які зверталися до підтримки з грудня 2021 року, — імена, імена користувачів та адреси електронної пошти. Згодом Trezor підтвердила, що викрадена інформація використовувалася у фішингових кампаніях, спрямованих на викрадення seed-фраз.

Патерн очевидний: за високого рівня захисту власної інфраструктури Trezor вразливою ланкою залишається ланцюг постачальників. Подібна ситуація спостерігається й в інших галузях — компрометація логістичних і сервісних партнерів перетворюється на системну проблему.

Рекомендації для постраждалих

Клієнтам Trezor, які здійснювали покупки в період з травня по серпень 2026 року, варто вжити конкретних захисних заходів:

  • Не довіряти вхідним комунікаціям — будь-які листи, SMS чи дзвінки, нібито від Trezor, банків або криптобірж, з проханням надати seed-фразу, пароль або перейти за посиланням, слід вважати шахрайськими. Trezor ніколи не запитує seed-фразу;
  • Перевіряти відправника — у разі отримання підозрілих повідомлень зв’язуватися з Trezor лише через офіційний сайт, а не за посиланнями з отриманих листів;
  • Посилити захист облікових записів — увімкнути двофакторну автентифікацію на всіх пов’язаних акаунтах, особливо на криптовалютних біржах і в поштових сервісах;
  • Моніторити підозрілу активність — звертати увагу на нетипові спроби входу в акаунти та неочікувані запити на скидання пароля;
  • Не розголошувати факт володіння криптовалютою — витік фізичних адрес у поєднанні з підтвердженим володінням апаратним гаманцем створює ризик не лише цифрових, а й фізичних загроз.

Інцидент із Trezor та ShipMonk ще раз демонструє, що безпека продукту визначається не лише захистом його виробника, а й усім ланцюгом постачальників. Для користувачів апаратних криптогаманців ключове правило залишається незмінним: seed-фраза не передається нікому й ніколи — ані електронною поштою, ані телефоном, ані через форму на сайті, незалежно від того, наскільки переконливим виглядає запит.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.