Кратко

  • Утечка данных в ShipMonk, одном из партнеров Trezor по выполнению заказов, раскрыла личные данные 13 689 клиентов Trezor.
  • Полные имена, номера телефонов, адреса электронной почты и адреса доставки были получены для 11 742 из них.
  • Trezor заявляет, что ни одно устройство, закрытый ключ или резервная копия кошелька не были затронуты, и что ее системы не были скомпрометированы.

Утечка данных у одного из поставщиков доставки Trezor раскрыла имена, номера телефонов, адреса электронной почты и домашние адреса тысяч клиентов производителя аппаратных кошельков, сообщила компания в четверг.

ShipMonk, которая хранит и отправляет продукцию Trezor, сообщила компании в понедельник, что несанкционированная сторона получила доступ к системам, содержащим данные клиентов. Около 11 742 клиентов были получены их полные данные, а еще 1 947 - имена, города и адреса электронной почты, всего 13 689. Пострадавшие разместили заказы в период с 10 мая по 8 августа, и они были доставлены в США, Великобританию, Швецию, Колумбию, Бразилию, Италию или Португалию.

Trezor заявила, что ее собственные системы не были скомпрометированы, и что ни одно устройство, закрытый ключ или резервная копия кошелька не были затронуты. Она объяснила ограниченный масштаб политикой, требующей от партнеров удалять или анонимизировать данные заказов через 90 дней после доставки, что означало, что более старые заказы больше не хранились. Клиенты, которые не получили уведомление по электронной почте, не затронуты, говорится в сообщении. За 13 лет, добавила компания, у нее никогда не было утечки, раскрывающей номера телефонов и адреса доставки клиентов.

Фишинг и «атаки с помощью гаечного ключа»

После того как у примерно 272 000 клиентов Ledger были опубликованы имена, адреса и номера телефонов, некоторые начали получать требования выкупа с угрозами насилия. Один рассказал Decrypt, что получал несколько электронных писем и текстовых сообщений в день, в то время как другие позже сообщали о получении фишинговых звонков от людей, которые говорили так, как будто знали их.

Эти угрозы теперь имеют больше компаний: CertiK подтвердила 52 физических нападения на держателей криптовалют по всему миру в первой половине 2026 года, по сравнению с 39 годом ранее, и вторжения в дома обогнали похищения как наиболее распространенный метод. Chainalysis оценила сумму украденного более чем в 30 миллионов долларов за тот же период и заявила, что год может стать худшим за всю историю наблюдений.

Это не первый подобный инцидент, поразивший цепочку поставщиков аппаратных кошельков. Ledger раскрыла утечку данных у своего партнера по электронной коммерции Global-e в январе, а фирмы по производству аппаратных кошельков предупредили о всплеске фишинга в этом месяце, поскольку потери от эксплойта Coldcard приблизились к 130 миллионам долларов.

Эта новость появилась, когда пользователей аппаратных кошельков потряс недавний эксплойт Coldcard. Часть из 233 000 BTC, покинувших кошельки долгосрочных держателей во время взлома Coldcard, стоимостью примерно 15 миллиардов долларов, по словам Casa, поступила от владельцев Ledger и Trezor, а не от клиентов Coldcard, которые перешли на мультиподписные схемы после наблюдения за развитием эксплойта.

Trezor заявил, что внедряет опцию анонимной доставки с использованием ячеек для посылок, нейтральной упаковки, общих данных отправителя и автоматического удаления идентификаторов доставки, targeting Европейский союз к сентябрю и США к концу года.