Срочно: Trezor сообщает, что утечка данных у ShipMonk затронула 13 689 клиентов

ShipMonkTrezorутечка данныхфишингаппаратный кошелек
2026-08-13Источник: crypto.news
Срочно: Trezor сообщает, что утечка данных у ShipMonk затронула 13 689 клиентов

Trezor сообщил, что личная информация 13 689 клиентов была раскрыта после того, как неавторизованный субъект получил доступ к системам, управляемым его поставщиком доставки ShipMonk.

Резюме

  • Утечка ShipMonk раскрыла личную информацию 13 689 клиентов Trezor.
  • Имена, адреса электронной почты, номера телефонов и почтовые адреса были среди данных, к которым был получен доступ.
  • Trezor заявил, что его системы и аппаратные кошельки не были скомпрометированы в результате инцидента.
  • Пострадавшие клиенты были предупреждены о потенциально более убедительных попытках фишинга.
  • Trezor планирует запустить анонимную доставку в ЕС к сентябрю 2026 года и в США к концу года.

Trezor сообщил в уведомлении о безопасности от 13 августа, что ShipMonk проинформировал производителя аппаратных кошельков 10 августа о несанкционированном доступе к системам, содержащим данные о заказах клиентов, при этом расследование инцидента все еще продолжается.

Утечка затронула клиентов, которые получили заказы Trezor в период с 10 мая по 8 августа в США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии. Trezor заявил, что его собственные системы не были скомпрометированы, а его аппаратные кошельки остаются безопасными.

Из пострадавших клиентов у 11 742 были раскрыты имена, адреса электронной почты, номера телефонов и почтовые адреса. Еще у 1 947 клиентов была скомпрометирована частичная информация, включающая их имена, города и адреса электронной почты.

Номера заказов также были среди информации, хранящейся у ShipMonk для доставки, согласно объяснению Trezor инцидента.

Утечка ShipMonk раскрыла данные недавних заказов Trezor

ShipMonk выступает в качестве логистического провайдера, который хранит продукты Trezor и осуществляет доставку в США, Великобритании и ряде других рынков. Компания по выполнению заказов требует имена клиентов, адреса, номера телефонов и адреса электронной почты для обработки поставок.

По словам Trezor, количество раскрытых клиентов было ограничено его политикой хранения данных в течение 90 дней, которую он также требует соблюдать от партнеров по выполнению заказов. Информация о клиентах, связанная с более старыми заказами, уже была удалена или анонимизирована и поэтому не хранилась в затронутых системах ShipMonk.

Trezor заявил, что 90-дневный период был разработан для покрытия всего процесса заказа, включая доставку, возвраты, возмещения и замену продуктов. После окончания периода информация о клиентах, связанная с покупкой, удаляется или анонимизируется, поскольку компания больше не нуждается в адресе или номере телефона для целей выполнения заказов.

Пострадавшие клиенты были уведомлены отдельно по электронной почте, отправленной с [email protected]. Клиенты, не получившие уведомление о безопасности, не были затронуты инцидентом, согласно компании.

Этот инцидент является первым случаем с момента основания Trezor в 2013 году, когда утечка, связанная с компанией или одним из ее провайдеров, раскрыла номера телефонов и почтовые адреса клиентов.

«Мы полностью понимаем, насколько это серьезно, и потенциальные риски, которые это создает для наших клиентов, и глубоко сожалеем о пострадавших», — заявил Trezor.

Trezor предупреждает, что раскрытые данные могут способствовать фишинговым атакам

Хотя устройства кошельков и инфраструктура Trezor не пострадали, компания предупредила, что раскрытая личная информация может быть использована для создания более убедительных попыток фишинга.

Злоумышленники могут использовать имя клиента, номер телефона, адрес электронной почты или домашний адрес, чтобы выдать себя за Trezor, криптовалютную биржу или банк. Компания заявила, что мошеннические подходы могут поступать по электронной почте, телефонным звонкам или физическим письмам.

Такие атаки ранее нацеливались на владельцев аппаратных кошельков с использованием личной информации и официально выглядящих сообщений. В феврале crypto.news сообщал о поддельных письмах, отправленных клиентам Trezor и Ledger, которые направляли получателей на фишинговые сайты через QR-коды.

В письмах получателям сообщалось, что им необходимо пройти проверку подлинности или транзакции, и предпринимались попытки создать срочность, предупреждая о возможных проблемах с функциональностью кошелька. Связанные фишинговые страницы запрашивали фразы восстановления из 12, 20 или 24 слов, которые после отправки дали бы злоумышленникам контроль над кошельком.

Физические письма представляют особую проблему, когда злоумышленники уже обладают почтовыми данными жертвы. В апреле 2025 года фишинговая кампания Ledger аналогичным образом включала мошеннические письма с брендингом Ledger, адресом компании и индивидуальными номерами ссылок.

Получателям в той кампании было предложено отсканировать QR-код и предоставить свою 24-словную фразу восстановления под предлогом, что требуется критическое обновление безопасности.

Trezor посоветовал клиентам, затронутым утечкой ShipMonk, с подозрением относиться к сообщениям, требующим немедленных действий или личной информации. Он также рекомендовал пользователям проверять сообщения на соответствие официальным коммуникациям и никогда не предоставлять резервную копию кошелька через веб-сайт или другому лицу.

Предыдущие инциденты Trezor также приводили к предупреждениям о фишинге

Trezor уже сталкивался с раскрытием информации о клиентах через сторонние сервисы, хотя компания заявила, что инцидент ShipMonk был первым, связанным с утечкой номеров телефонов и почтовых адресов.

Безопасность аппаратного обеспечения также оставалась под пристальным вниманием. В июне Trezor и Tropic Square раскрыли дефект чипа, затрагивающий защищенный элемент TROPIC01, используемый в Trezor Safe 7, после того как исследователи из Ledger Donjon обнаружили слабое место в ходе независимого аудита.

Ledger Donjon использовал лазерную инъекцию отказов в лабораторных условиях для извлечения некоторых секретов чипа и обхода проверок подписи прошивки. Trezor заявил, что атака требовала физического доступа и специализированного оборудования, в то время как два других независимых уровня безопасности продолжали защищать доступ к кошельку. Пользователям не требовалось предпринимать действий.

Инцидент ShipMonk, в отличие от этого, касался информации о заказах, хранящейся у поставщика услуг выполнения заказов, а не аппаратного или программного обеспечения, отвечающего за защиту закрытых ключей.

Trezor планирует анонимную доставку

После последнего раскрытия Trezor также подробно описал способы, с помощью которых клиенты могут уменьшить объем личной информации, связанной с будущими покупками аппаратных кошельков.

Компания рекомендовала использовать адрес электронной почты, не связанный с основной личностью клиента, и предложила платежи в криптовалюте в качестве альтернативы кредитным картам. Там, где это возможно, клиенты также могут использовать абонентский ящик для снижения раскрытия домашнего адреса, хотя требования к идентификации и записи почтовой службы могут по-прежнему применяться.

Trezor также готовит услугу анонимной доставки, предназначенную для уменьшения объема информации о клиентах, сохраняемой при отправке аппаратных кошельков.

В рамках планируемой системы заказы будут использовать специальный процесс оформления, получение в ячейке, нейтральную упаковку и общую информацию об отправителе. Идентификаторы доставки затем будут автоматически удаляться после доставки.

Trezor заявил, что планирует сделать анонимную доставку доступной в Европейском союзе к сентябрю 2026 года, а затем запустить ее в США к концу 2026 года.