W skrócie

  • Naruszenie bezpieczeństwa w ShipMonk, jednym z partnerów logistycznych Trezora, ujawniło dane osobowe 13 689 klientów Trezora.
  • Pełne nazwiska, numery telefonów, adresy e-mail i adresy wysyłki zostały pobrane dla 11 742 z nich.
  • Trezor twierdzi, że żadne urządzenie, klucz prywatny ani kopia zapasowa portfela nie zostały naruszone, a jego systemy nie zostały skompromitowane.

Naruszenie danych u jednego z dostawców wysyłkowych Trezora ujawniło nazwiska, numery telefonów, adresy e-mail i adresy domowe tysięcy klientów producenta portfeli sprzętowych, jak ujawniła firma w czwartek.

ShipMonk, który przechowuje i wysyła produkty Trezora, poinformował firmę w poniedziałek, że nieautoryzowana strona uzyskała dostęp do systemów zawierających dane klientów. Około 11 742 klientów miało pobrane pełne dane, a kolejne 1 947 miało ujawnione nazwiska, miasta i adresy e-mail, co daje łącznie 13 689. Osoby dotknięte złożyły zamówienia między 10 maja a 8 sierpnia i miały je wysłane do Stanów Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoch lub Portugalii.

Trezor powiedział, że jego własne systemy nie zostały naruszone i że żadne urządzenie, klucz prywatny ani kopia zapasowa portfela nie zostały dotknięte. Przypisał ograniczony zakres polityce wymagającej od partnerów usuwania lub anonimizacji danych zamówień 90 dni po dostawie, co oznaczało, że starsze zamówienia nie były już przechowywane. Klienci, którzy nie otrzymali wiadomości e-mail z powiadomieniem, nie są dotknięci, powiedział. W ciągu 13 lat, dodała firma, nigdy wcześniej nie miała naruszenia ujawniającego numery telefonów i adresy wysyłki klientów.

Phishing i „ataki kluczem francuskim”

Po tym, jak opublikowano nazwiska, adresy i numery telefonów około 272 000 klientów Ledgera, niektórzy zaczęli otrzymywać żądania okupu z groźbami przemocy. Jeden powiedział Decrypt, że otrzymywał wiele e-maili i SMS-ów dziennie, podczas gdy inni później zgłaszali otrzymywanie phishingowych połączeń telefonicznych od osób, które mówiły tak, jakby je znały.

Te zagrożenia mają teraz więcej towarzystwa, a CertiK potwierdza 52 fizyczne ataki na posiadaczy kryptowalut na całym świecie w pierwszej połowie 2026 roku, w porównaniu z 39 rok wcześniej, a włamania do domów wyprzedziły porwania jako najczęstsza metoda. Chainalysis oszacował sumę skradzioną na ponad 30 milionów dolarów w tym samym okresie i stwierdził, że rok ten może być najgorszym w historii.

To nie pierwszy taki incydent, który dotyka łańcucha dostawców portfeli sprzętowych. Ledger ujawnił naruszenie w swoim partnerze e-commerce, Global-e, w styczniu, a firmy produkujące portfele sprzętowe ostrzegły przed falą phishingu w tym miesiącu, gdy straty z exploitów Coldcard zbliżyły się do 130 milionów dolarów.

Ta wiadomość pojawia się, gdy użytkownicy portfeli sprzętowych zostali wstrząśnięci niedawnym exploitem Coldcard. Część z 233 000 BTC, które opuściły portfele długoterminowych posiadaczy w związku z naruszeniem Coldcard, o wartości około 15 miliardów dolarów, pochodziła od właścicieli Ledger i Trezor, a nie klientów Coldcard, którzy przenieśli się do konfiguracji z wieloma podpisami po obserwowaniu rozwoju exploitów, według Casa.

Trezor poinformował, że przyspiesza wprowadzenie opcji Anonimowej Dostawy, wykorzystującej odbiór w skrytkach, neutralne opakowanie, ogólne dane nadawcy i automatyczne usuwanie identyfikatorów wysyłki, kierując się na Unię Europejską do września, a na Stany Zjednoczone do końca roku.