Утечка данных Trezor затронула почти 14 тысяч клиентов

Утечка данных Trezor

Утечка данных Trezor затронула 13 689 клиентов производителя аппаратных криптокошельков. Инцидент произошел не в системах самой компании, а у ее логистического партнера ShipMonk. Злоумышленники получили имена, электронные и домашние адреса, а также номера телефонов части покупателей.

В Trezor подчеркнули, что аппаратные кошельки и приватные ключи пользователей в безопасности. Основная опасность связана с возможными фишинговыми атаками с использованием похищенных персональных данных.

Что произошло с клиентскими данными

10 августа 2026 года ShipMonk сообщил Trezor о несанкционированном доступе к системам с информацией о заказах. Через несколько дней производитель кошельков публично рассказал об инциденте.

Проблема затронула новых покупателей из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии. Речь идет о клиентах, которые получили заказы в период с 10 мая по 8 августа 2026 года.

У 11 742 человек оказались раскрыты полное имя, адрес доставки, номер телефона и электронная почта. Еще у 1 947 клиентов злоумышленники получили имя, город проживания и email.

Количество пострадавших удалось ограничить благодаря политике хранения информации Trezor. Компания требует удалять или обезличивать данные о заказах через 90 дней. Поэтому более старые сведения к моменту атаки уже отсутствовали в системе.

Причиной утечки данных Trezor стала уязвимость партнера

По информации ShipMonk, злоумышленники использовали уязвимость в аналитической платформе Metabase. Речь идет о критической SQL-инъекции нулевого дня. Она позволяла атакующим получить административный доступ к системам клиентов платформы.

Та же уязвимость ранее затронула производителя ноутбуков Framework и сервис онлайн-форм Tally. Кроме того, по данным BleepingComputer, ShipMonk получала письма с требованиями выкупа от группировки ShinyHunters.

Это не первый случай компрометации информации о клиентах Trezor. В январе 2024 года хакеры получили доступ к сторонней системе обработки обращений в службу поддержки. Тогда были раскрыты данные примерно 66 тыс. пользователей. Впоследствии их использовали для фишинговых рассылок.

Trezor предупредила клиентов о фишинге

Компания отправила уведомления всем 13 689 пострадавшим пользователям. Главная рекомендация – не передавать третьим лицам seed-фразу и не вводить ее на сайтах по ссылкам из писем.

Злоумышленники могут использовать реальные имена, телефоны и адреса для создания более убедительных сообщений. Поэтому любые требования срочно подтвердить кошелек или предоставить данные следует воспринимать с осторожностью.

Trezor также готовит сервис Anonymous Delivery. Он предусматривает отдельную процедуру оформления заказа, получение через постаматы, нейтральную упаковку и удаление идентификаторов доставки. Запуск функции в ЕС ожидается к сентябрю 2026 года, а в США – до конца года.