Trezor ujawnił, że dane osobowe należące do 13 689 klientów zostały ujawnione po tym, jak nieautoryzowany podmiot uzyskał dostęp do systemów obsługiwanych przez jego dostawcę wysyłkowego ShipMonk.
Podsumowanie
- Naruszenie ShipMonk ujawniło dane osobowe należące do 13 689 klientów Trezor.
- Imiona i nazwiska, adresy e-mail, numery telefonów i adresy wysyłkowe były wśród danych, do których uzyskano dostęp.
- Trezor poinformował, że jego systemy i portfele sprzętowe nie zostały naruszone w tym incydencie.
- Dotknięci klienci zostali ostrzeżeni o potencjalnie bardziej przekonujących próbach phishingu.
- Trezor planuje uruchomić Anonimową Dostawę w UE do września 2026 r. i w USA do końca roku.
Trezor poinformował w komunikacie bezpieczeństwa z 13 sierpnia , że ShipMonk poinformował producenta portfeli sprzętowych 10 sierpnia o nieautoryzowanym dostępie do systemów zawierających dane zamówień klientów, a dochodzenie w sprawie incydentu wciąż trwa.
Naruszenie dotknęło klientów, którzy otrzymali zamówienia Trezor między 10 maja a 8 sierpnia w Stanach Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoszech i Portugalii. Trezor poinformował, że jego własne systemy nie zostały naruszone, a portfele sprzętowe pozostają bezpieczne.
Spośród dotkniętych klientów 11 742 miało ujawnione imiona i nazwiska, adresy e-mail, numery telefonów i adresy wysyłkowe. Kolejnych 1 947 klientów miało naruszone częściowe informacje, składające się z imion i nazwisk, miast i adresów e-mail.
Numery zamówień również znajdowały się wśród informacji przechowywanych przez ShipMonk dla dostaw, zgodnie z wyjaśnieniem incydentu przez Trezor.
Naruszenie ShipMonk ujawniło dane ostatnich zamówień Trezor
ShipMonk pełni rolę dostawcy logistycznego, który przechowuje produkty Trezor i obsługuje dostawy w USA, Wielkiej Brytanii i kilku innych rynkach. Firma realizująca zamówienia wymaga imion i nazwisk klientów, adresów, numerów telefonów i adresów e-mail do przetwarzania przesyłek.
Według Trezor liczba ujawnionych klientów była ograniczona przez politykę przechowywania danych przez 90 dni, którą firma wymaga również od partnerów realizujących zamówienia. Informacje o klientach związane ze starszymi zamówieniami zostały już usunięte lub zanonimizowane, a zatem nie były przechowywane w dotkniętych systemach ShipMonk.
Trezor poinformował, że okres 90 dni został zaprojektowany tak, aby objąć cały proces zamówienia, w tym dostawę, zwroty, refundacje i wymiany produktów. Po zakończeniu okresu informacje o kliencie związane z zakupem są usuwane lub anonimizowane, ponieważ firma nie potrzebuje już adresu ani numeru telefonu do celów realizacji zamówień.
Dotknięci klienci zostali powiadomieni osobno za pomocą wiadomości e-mail wysłanych z [email protected]. Klienci, którzy nie otrzymali powiadomienia o bezpieczeństwie, nie zostali dotknięci incydentem, zgodnie z firmą.
Incydent stanowi pierwszy przypadek od założenia Trezor w 2013 r., kiedy naruszenie dotyczące firmy lub jednego z jej dostawców ujawniło numery telefonów i adresy wysyłkowe klientów.
„W pełni rozumiemy, jak poważna jest to sytuacja i potencjalne ryzyko, jakie stwarza dla naszych klientów, i jesteśmy głęboko przepraszamy wszystkich dotkniętych” – powiedział Trezor.
Trezor ostrzega, że ujawnione dane mogą wspierać ataki phishingowe
Chociaż urządzenia portfela i infrastruktura Trezor nie zostały naruszone, firma ostrzegła, że ujawnione dane osobowe mogą zostać wykorzystane do tworzenia bardziej przekonujących prób phishingu.
Atakujący mogą wykorzystać imię i nazwisko klienta, numer telefonu, adres e-mail lub domowy, aby podszyć się pod Trezor, giełdę kryptowalut lub bank. Firma poinformowała, że oszukańcze podejścia mogą docierać za pośrednictwem wiadomości e-mail, połączeń telefonicznych lub listów fizycznych.
Takie ataki wcześniej celowały w posiadaczy portfeli sprzętowych, wykorzystując dane osobowe i komunikaty wyglądające na oficjalne. W lutym crypto.news poinformował o fałszywych listach wysyłanych do klientów Trezor i Ledger, które kierowały odbiorców do witryn phishingowych za pomocą kodów QR.
Listy informowały odbiorców, że muszą ukończyć uwierzytelnienie lub sprawdzenie transakcji i próbowały wywołać pilność, ostrzegając o możliwych problemach z funkcjonalnością portfela. Połączone strony phishingowe prosiły o 12-, 20- lub 24-wyrazowe frazy odzyskiwania, które po przesłaniu dałyby atakującym kontrolę nad portfelem.
Fizyczne listy stanowią szczególny problem, gdy atakujący posiadają już dane adresowe ofiary. Kampania phishingowa Ledger z kwietnia 2025 r. również obejmowała fałszywe listy z logo Ledger, adresem firmowym i indywidualnymi numerami referencyjnymi.
Odbiorcy w tej kampanii zostali poinstruowani, aby zeskanować kod QR i podać swoje 24-wyrazowe zdanie odzyskiwania pod pretekstem, że wymagana jest krytyczna aktualizacja zabezpieczeń.
Trezor poinformował klientów dotkniętych naruszeniem ShipMonk, aby traktowali komunikaty wymagające natychmiastowego działania lub danych osobowych z podejrzliwością. Firma zaleciła również użytkownikom weryfikację wiadomości w porównaniu z oficjalnymi komunikatami i nigdy niepodawanie kopii zapasowej portfela przez stronę internetową ani innej osobie.
Wcześniejsze incydenty Trezor również doprowadziły do ostrzeżeń przed phishingiem
Trezor miał już wcześniej do czynienia z ujawnieniem danych klientów za pośrednictwem usług stron trzecich, chociaż firma stwierdziła, że incydent ShipMonk był pierwszym, który obejmował wyciek numerów telefonów i adresów wysyłkowych.
Bezpieczeństwo sprzętu było również osobno poddawane analizie. W czerwcu Trezor i Tropic Square ujawnili wadę układu wpływającą na element zabezpieczający TROPIC01 używany w Trezor Safe 7, po tym jak naukowcy z Ledger Donjon odkryli słabość podczas niezależnego audytu.
Ledger Donjon użył laserowej iniekcji błędów w warunkach laboratoryjnych, aby wydobyć niektóre sekrety układu i ominąć kontrole podpisu oprogramowania układowego. Trezor stwierdził, że atak wymagał fizycznego dostępu i specjalistycznego sprzętu, podczas gdy dwie inne niezależne warstwy zabezpieczeń nadal chroniły dostęp do portfela. Użytkownicy nie musieli podejmować żadnych działań.
Incydent ShipMonk, w porównaniu, dotyczył informacji o zamówieniach przechowywanych przez dostawcę realizującego zamówienia, a nie sprzętu lub oprogramowania odpowiedzialnego za zabezpieczenie kluczy prywatnych.
Trezor planuje anonimową dostawę
Po najnowszym ujawnieniu Trezor przedstawił również sposoby, w jakie klienci mogą zmniejszyć ilość danych osobowych związanych z przyszłymi zakupami portfeli sprzętowych.
Firma zaleciła używanie adresu e-mail niezwiązanego z podstawową tożsamością klienta i zasugerowała płatności kryptowalutami jako alternatywę dla kart kredytowych. Tam, gdzie to możliwe, klienci mogą również używać skrytki pocztowej, aby zmniejszyć ujawnienie adresu domowego, chociaż wymagania dotyczące identyfikacji i rejestry usług pocztowych mogą nadal obowiązywać.
Trezor przygotowuje również usługę Anonimowej Dostawy, zaprojektowaną w celu zmniejszenia ilości danych klienta przechowywanych podczas wysyłki portfeli sprzętowych.
W ramach planowanego systemu zamówienia korzystałyby z dedykowanego procesu realizacji zamówienia, odbioru w skrytce, neutralnego opakowania i ogólnych danych nadawcy. Identyfikatory wysyłkowe byłyby następnie automatycznie usuwane po dostawie.
Trezor poinformował, że planuje udostępnić Anonimową Dostawę w Unii Europejskiej do września 2026 r., a następnie wdrożenie w USA do końca 2026 r.






