Новости

Утечка данных клиентов Trezor: монеты целы, но фишинга не избежать

Алексей Алоисов
Утечка данных клиентов Trezor: монеты целы, но фишинга не избежать

Производитель аппаратных криптокошельков Trezor сообщил об инциденте с утечкой данных клиентов у одного из своих логистических партнёров — компании ShipMonk. Официальный аккаунт Trezor в соцсети X подтвердил те же цифры и страны 13 августа 2026 года.

10 августа 2026 года ShipMonk уведомил Trezor о несанкционированном доступе к своим системам, где хранились данные заказов клиентов. В результате утечки затронуты персональные данные примерно 13 689 покупателей.

Какие именно данные попали в чужие руки

Масштаб утечки различается в зависимости от клиента:

  • у 11 742 человек посторонним стали доступны полные имена, адреса электронной почты, номера телефонов и адреса доставки;
  • у 1 947 клиентов утекли только имя, город и email — без полного адреса доставки.

По обновлённым данным Trezor, часть заказов с частичной утечкой может относиться к более ранним периодам — компания уточняет детали совместно с ShipMonk.

География и сроки инцидента

Речь идёт о заказах, оформленных в США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии в период с 10 мая по 8 августа 2026 года. Объём утечки оказался ограничен политикой хранения данных Trezor: партнёры компании обязаны удалять или обезличивать информацию о заказах через 90 дней после доставки.

Собственные системы Trezor скомпрометированы не были — аппаратные кошельки и криптовалюта пользователей остаются в безопасности. Все затронутые клиенты уже получили отдельные уведомления на email с адреса help@trezor.io. Если такого письма не было, данные конкретного человека в утечку не попали.

Риск фишинговых атак

Trezor предупреждает о повышенной вероятности фишинга: злоумышленники могут использовать украденные контакты для рассылки поддельных писем, звонков или сообщений якобы от имени Trezor, банков или криптобирж с просьбами подтвердить сид-фразу или перейти по фишинговым ссылкам. Компания подчёркивает — резервную фразу кошелька нельзя вводить на сторонних сайтах и сообщать кому бы то ни было.

Анонимная доставка как ответ на инцидент

В том же сообщении в X Trezor рассказал о работе над функцией Anonymous Delivery — анонимной доставкой с использованием никнеймов, постаматов, нейтральной упаковки и автоматическим удалением идентификаторов после вручения заказа. Запуск опции в Евросоюзе запланирован к сентябрю 2026 года, в США — к концу 2026 года.

Публичных заявлений от самой ShipMonk по поводу инцидента на её официальном сайте на момент проверки не появилось.

Инцидент затронул почти 14 тысяч клиентов Trezor в семи странах, но ограничился данными о доставке — сид-фразы и содержимое кошельков утечка не затрагивает. Компания уже работает над снижением подобных рисков в будущем через анонимизацию логистических данных.

Мнение ИИ

С точки зрения машинного анализа данных инцидент с Trezor и ShipMonk встраивается в устойчивый паттерн отрасли: логистические подрядчики нередко хранят данные заказов дольше, чем требуется для доставки, и становятся слабым звеном цепочки поставок. Похожий сценарий рынок аппаратных кошельков уже переживал — в 2020 году Ledger сообщил об утечке данных через партнёра по электронной коммерции, после чего пострадавших клиентов месяцами преследовали фишинговые письма и мошеннические звонки. Технический аспект, оставшийся за кадром статьи: устойчивость подобных утечек во времени — даже удалённые данные «всплывают» повторно, если резервные копии подрядчика не синхронизированы с политикой хранения производителя. Остается открытым вопрос: способны ли аппаратные кошельки как класс продукта вообще избежать зависимости от внешней логистики, или анонимизация доставки лишь смещает риск на следующее слабое звено цепочки?


Самые интересные и важные новости на нашем канале в Telegram