Przełom: Trezor informuje, że naruszenie danych w ShipMonk ujawniło dane 13 689 klientów

ShipMonkTrezornaruszenie danychphishingportfel sprzętowy
2026-08-13Źródło: crypto.news
Przełom: Trezor informuje, że naruszenie danych w ShipMonk ujawniło dane 13 689 klientów

Trezor ujawnił, że dane osobowe należące do 13 689 klientów zostały ujawnione po tym, jak nieautoryzowany podmiot uzyskał dostęp do systemów obsługiwanych przez jego dostawcę wysyłkowego ShipMonk.

Podsumowanie

  • Naruszenie ShipMonk ujawniło dane osobowe należące do 13 689 klientów Trezor.
  • Imiona i nazwiska, adresy e-mail, numery telefonów i adresy wysyłkowe były wśród danych, do których uzyskano dostęp.
  • Trezor poinformował, że jego systemy i portfele sprzętowe nie zostały naruszone w tym incydencie.
  • Dotknięci klienci zostali ostrzeżeni o potencjalnie bardziej przekonujących próbach phishingu.
  • Trezor planuje uruchomić Anonimową Dostawę w UE do września 2026 r. i w USA do końca roku.

Trezor poinformował w komunikacie bezpieczeństwa z 13 sierpnia , że ShipMonk poinformował producenta portfeli sprzętowych 10 sierpnia o nieautoryzowanym dostępie do systemów zawierających dane zamówień klientów, a dochodzenie w sprawie incydentu wciąż trwa.

Naruszenie dotknęło klientów, którzy otrzymali zamówienia Trezor między 10 maja a 8 sierpnia w Stanach Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoszech i Portugalii. Trezor poinformował, że jego własne systemy nie zostały naruszone, a portfele sprzętowe pozostają bezpieczne.

Spośród dotkniętych klientów 11 742 miało ujawnione imiona i nazwiska, adresy e-mail, numery telefonów i adresy wysyłkowe. Kolejnych 1 947 klientów miało naruszone częściowe informacje, składające się z imion i nazwisk, miast i adresów e-mail.

Numery zamówień również znajdowały się wśród informacji przechowywanych przez ShipMonk dla dostaw, zgodnie z wyjaśnieniem incydentu przez Trezor.

Naruszenie ShipMonk ujawniło dane ostatnich zamówień Trezor

ShipMonk pełni rolę dostawcy logistycznego, który przechowuje produkty Trezor i obsługuje dostawy w USA, Wielkiej Brytanii i kilku innych rynkach. Firma realizująca zamówienia wymaga imion i nazwisk klientów, adresów, numerów telefonów i adresów e-mail do przetwarzania przesyłek.

Według Trezor liczba ujawnionych klientów była ograniczona przez politykę przechowywania danych przez 90 dni, którą firma wymaga również od partnerów realizujących zamówienia. Informacje o klientach związane ze starszymi zamówieniami zostały już usunięte lub zanonimizowane, a zatem nie były przechowywane w dotkniętych systemach ShipMonk.

Trezor poinformował, że okres 90 dni został zaprojektowany tak, aby objąć cały proces zamówienia, w tym dostawę, zwroty, refundacje i wymiany produktów. Po zakończeniu okresu informacje o kliencie związane z zakupem są usuwane lub anonimizowane, ponieważ firma nie potrzebuje już adresu ani numeru telefonu do celów realizacji zamówień.

Dotknięci klienci zostali powiadomieni osobno za pomocą wiadomości e-mail wysłanych z [email protected]. Klienci, którzy nie otrzymali powiadomienia o bezpieczeństwie, nie zostali dotknięci incydentem, zgodnie z firmą.

Incydent stanowi pierwszy przypadek od założenia Trezor w 2013 r., kiedy naruszenie dotyczące firmy lub jednego z jej dostawców ujawniło numery telefonów i adresy wysyłkowe klientów.

„W pełni rozumiemy, jak poważna jest to sytuacja i potencjalne ryzyko, jakie stwarza dla naszych klientów, i jesteśmy głęboko przepraszamy wszystkich dotkniętych” – powiedział Trezor.

Trezor ostrzega, że ujawnione dane mogą wspierać ataki phishingowe

Chociaż urządzenia portfela i infrastruktura Trezor nie zostały naruszone, firma ostrzegła, że ujawnione dane osobowe mogą zostać wykorzystane do tworzenia bardziej przekonujących prób phishingu.

Atakujący mogą wykorzystać imię i nazwisko klienta, numer telefonu, adres e-mail lub domowy, aby podszyć się pod Trezor, giełdę kryptowalut lub bank. Firma poinformowała, że oszukańcze podejścia mogą docierać za pośrednictwem wiadomości e-mail, połączeń telefonicznych lub listów fizycznych.

Takie ataki wcześniej celowały w posiadaczy portfeli sprzętowych, wykorzystując dane osobowe i komunikaty wyglądające na oficjalne. W lutym crypto.news poinformował o fałszywych listach wysyłanych do klientów Trezor i Ledger, które kierowały odbiorców do witryn phishingowych za pomocą kodów QR.

Listy informowały odbiorców, że muszą ukończyć uwierzytelnienie lub sprawdzenie transakcji i próbowały wywołać pilność, ostrzegając o możliwych problemach z funkcjonalnością portfela. Połączone strony phishingowe prosiły o 12-, 20- lub 24-wyrazowe frazy odzyskiwania, które po przesłaniu dałyby atakującym kontrolę nad portfelem.

Fizyczne listy stanowią szczególny problem, gdy atakujący posiadają już dane adresowe ofiary. Kampania phishingowa Ledger z kwietnia 2025 r. również obejmowała fałszywe listy z logo Ledger, adresem firmowym i indywidualnymi numerami referencyjnymi.

Odbiorcy w tej kampanii zostali poinstruowani, aby zeskanować kod QR i podać swoje 24-wyrazowe zdanie odzyskiwania pod pretekstem, że wymagana jest krytyczna aktualizacja zabezpieczeń.

Trezor poinformował klientów dotkniętych naruszeniem ShipMonk, aby traktowali komunikaty wymagające natychmiastowego działania lub danych osobowych z podejrzliwością. Firma zaleciła również użytkownikom weryfikację wiadomości w porównaniu z oficjalnymi komunikatami i nigdy niepodawanie kopii zapasowej portfela przez stronę internetową ani innej osobie.

Wcześniejsze incydenty Trezor również doprowadziły do ostrzeżeń przed phishingiem

Trezor miał już wcześniej do czynienia z ujawnieniem danych klientów za pośrednictwem usług stron trzecich, chociaż firma stwierdziła, że incydent ShipMonk był pierwszym, który obejmował wyciek numerów telefonów i adresów wysyłkowych.

Bezpieczeństwo sprzętu było również osobno poddawane analizie. W czerwcu Trezor i Tropic Square ujawnili wadę układu wpływającą na element zabezpieczający TROPIC01 używany w Trezor Safe 7, po tym jak naukowcy z Ledger Donjon odkryli słabość podczas niezależnego audytu.

Ledger Donjon użył laserowej iniekcji błędów w warunkach laboratoryjnych, aby wydobyć niektóre sekrety układu i ominąć kontrole podpisu oprogramowania układowego. Trezor stwierdził, że atak wymagał fizycznego dostępu i specjalistycznego sprzętu, podczas gdy dwie inne niezależne warstwy zabezpieczeń nadal chroniły dostęp do portfela. Użytkownicy nie musieli podejmować żadnych działań.

Incydent ShipMonk, w porównaniu, dotyczył informacji o zamówieniach przechowywanych przez dostawcę realizującego zamówienia, a nie sprzętu lub oprogramowania odpowiedzialnego za zabezpieczenie kluczy prywatnych.

Trezor planuje anonimową dostawę

Po najnowszym ujawnieniu Trezor przedstawił również sposoby, w jakie klienci mogą zmniejszyć ilość danych osobowych związanych z przyszłymi zakupami portfeli sprzętowych.

Firma zaleciła używanie adresu e-mail niezwiązanego z podstawową tożsamością klienta i zasugerowała płatności kryptowalutami jako alternatywę dla kart kredytowych. Tam, gdzie to możliwe, klienci mogą również używać skrytki pocztowej, aby zmniejszyć ujawnienie adresu domowego, chociaż wymagania dotyczące identyfikacji i rejestry usług pocztowych mogą nadal obowiązywać.

Trezor przygotowuje również usługę Anonimowej Dostawy, zaprojektowaną w celu zmniejszenia ilości danych klienta przechowywanych podczas wysyłki portfeli sprzętowych.

W ramach planowanego systemu zamówienia korzystałyby z dedykowanego procesu realizacji zamówienia, odbioru w skrytce, neutralnego opakowania i ogólnych danych nadawcy. Identyfikatory wysyłkowe byłyby następnie automatycznie usuwane po dostawie.

Trezor poinformował, że planuje udostępnić Anonimową Dostawę w Unii Europejskiej do września 2026 r., a następnie wdrożenie w USA do końca 2026 r.