Утечка данных Trezor затронула 13 689 клиентов производителя аппаратных криптокошельков. Инцидент произошел не в системах самой компании, а у ее логистического партнера ShipMonk. Злоумышленники получили имена, электронные и домашние адреса, а также номера телефонов части покупателей.
В Trezor подчеркнули, что аппаратные кошельки и приватные ключи пользователей в безопасности. Основная опасность связана с возможными фишинговыми атаками с использованием похищенных персональных данных.
Что произошло с клиентскими данными
10 августа 2026 года ShipMonk сообщил Trezor о несанкционированном доступе к системам с информацией о заказах. Через несколько дней производитель кошельков публично рассказал об инциденте.
Проблема затронула новых покупателей из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии. Речь идет о клиентах, которые получили заказы в период с 10 мая по 8 августа 2026 года.
У 11 742 человек оказались раскрыты полное имя, адрес доставки, номер телефона и электронная почта. Еще у 1 947 клиентов злоумышленники получили имя, город проживания и email.
Количество пострадавших удалось ограничить благодаря политике хранения информации Trezor. Компания требует удалять или обезличивать данные о заказах через 90 дней. Поэтому более старые сведения к моменту атаки уже отсутствовали в системе.
Причиной утечки данных Trezor стала уязвимость партнера
По информации ShipMonk, злоумышленники использовали уязвимость в аналитической платформе Metabase. Речь идет о критической SQL-инъекции нулевого дня. Она позволяла атакующим получить административный доступ к системам клиентов платформы.
Та же уязвимость ранее затронула производителя ноутбуков Framework и сервис онлайн-форм Tally. Кроме того, по данным BleepingComputer, ShipMonk получала письма с требованиями выкупа от группировки ShinyHunters.
Это не первый случай компрометации информации о клиентах Trezor. В январе 2024 года хакеры получили доступ к сторонней системе обработки обращений в службу поддержки. Тогда были раскрыты данные примерно 66 тыс. пользователей. Впоследствии их использовали для фишинговых рассылок.
Trezor предупредила клиентов о фишинге
Компания отправила уведомления всем 13 689 пострадавшим пользователям. Главная рекомендация – не передавать третьим лицам seed-фразу и не вводить ее на сайтах по ссылкам из писем.
Злоумышленники могут использовать реальные имена, телефоны и адреса для создания более убедительных сообщений. Поэтому любые требования срочно подтвердить кошелек или предоставить данные следует воспринимать с осторожностью.
Trezor также готовит сервис Anonymous Delivery. Он предусматривает отдельную процедуру оформления заказа, получение через постаматы, нейтральную упаковку и удаление идентификаторов доставки. Запуск функции в ЕС ожидается к сентябрю 2026 года, а в США – до конца года.













