Коротко: Производитель аппаратных криптокошельков Trezor подтвердил утечку данных 13 689 клиентов из семи стран. Виновник — критическая уязвимость нулевого дня CVE-2026-72898 в аналитической платформе Metabase, которой пользовался логистический партнёр компании ShipMonk. Похищены имена, адреса доставки, телефоны и email. Сами кошельки и криптоактивы в безопасности — угроза касается личных данных и повышенного риска целевого фишинга.
Что произошло
6 августа 2026 года компания Metabase уведомила своих клиентов о несанкционированном доступе через уязвимость нулевого дня в своей платформе бизнес-аналитики. Среди пострадавших оказался ShipMonk — логистический оператор, который обрабатывает заказы Trezor на рынках США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии. К тому моменту данные уже были похищены: атака произошла до выхода патча.
10 августа ShipMonk уведомил Trezor об инциденте. 13 августа Trezor публично раскрыл информацию, подчеркнув: это первый случай за всю историю компании с 2013 года, когда утечка затронула телефоны и адреса доставки клиентов.
Уязвимость CVE-2026-72898: SQL-инъекция через механизм сброса пароля
Уязвимость получила максимальный балл опасности — CVSS 10.0 (Critical). Ошибка скрывалась в механизме сброса пароля Metabase: через него атакующий без авторизации мог провести SQL-инъекцию и получить права администратора над базой данных. Это классическая атака через цепочку поставщиков (supply chain attack): хакеры не взламывали Trezor напрямую, а атаковали стороннего подрядчика, у которого хранились чувствительные данные клиентов. О подобных угрозах читайте в нашем блоге об инцидентах с данными.
Когда Metabase отправила уведомление 6 августа, данные уже были похищены. Нулевой день означает, что на момент атаки исправления не существовало — ShipMonk физически не мог применить патч, которого ещё не было.
Масштаб утечки: кто и что пострадало
Инцидент затронул 13 689 покупателей, оформлявших заказы через ShipMonk с 10 мая по 8 августа 2026 года:
- 11 742 клиента — полная компрометация: имя, адрес электронной почты, номер телефона и полный адрес доставки.
- 1 947 клиентов — частичная: имя, город и адрес электронной почты.
Пострадавшие находятся в семи странах: США, Великобритания, Швеция, Колумбия, Бразилия, Италия, Португалия. Данные платёжных карт, сид-фразы и сами криптоактивы похищены не были. Аппаратные кошельки продолжают работать в штатном режиме.
Почему адрес и телефон опаснее, чем кажется: риск целевого фишинга
Trezor немедленно предупредил пострадавших о высоком риске целевого фишинга. Сочетание имени, физического адреса и телефона открывает атакующим куда более широкие возможности, чем утечка только email:
- Email-фишинг от «службы доставки» или «поддержки Trezor» с просьбой подтвердить адрес или обновить данные кошелька.
- SMS и звонки от «банка» или «службы безопасности Trezor» в связи с «подозрительной транзакцией».
- Вишинг (голосовой фишинг): атакующий называет ваше имя и адрес, чтобы казаться убедительным, и выуживает сид-фразу.
Сид-фраза — единственный способ восстановить доступ к криптокошельку. Если злоумышленник узнает её, он получит полный и необратимый контроль над всеми средствами. Trezor никогда не запрашивает сид-фразу по email, SMS или телефону. О схемах с социальной инженерией, которые используют похищенные данные, читайте в нашем материале о мошенничестве с удалённым доступом.
Как защититься прямо сейчас
Если вы покупали Trezor в период с 10 мая по 8 августа 2026 года. Trezor рассылает уведомления на email — проверьте папку «Спам». В ближайшие недели любое подозрительное письмо, SMS или звонок «от Trezor» или «службы доставки» — потенциальная мошенническая атака. Никогда не вводите сид-фразу по чьей-либо просьбе, сколь бы убедительным ни казался собеседник.
Общие меры цифровой гигиены. Используйте уникальные email-адреса для разных сервисов — утечка у одного партнёра не скомпрометирует остальные аккаунты. Включите двухфакторную аутентификацию (2FA) на криптобиржах, почте и других важных сервисах. При подключении к публичным сетям — в кафе, аэропорту, торговом центре — используйте LiMP VPN: он шифрует трафик и скрывает IP-адрес, защищая сессии и предотвращая сетевую слежку. Это особенно важно при работе с криптобиржами и онлайн-банкингом вне дома.
Важный нюанс: VPN не предотвращает утечку данных с серверов третьих лиц — это зона ответственности самих компаний. Но LiMP VPN с политикой no-logs защищает ваш трафик и приватность на сетевом уровне — там, где это действительно в ваших силах.
Источники
- SecurityLab.ru — 0Day с оценкой 10 из 10. Неизвестная брешь в Metabase обернулась утечкой у Trezor
- РИА Новости — Trezor сообщил об утечке данных почти 14 тысяч владельцев криптокошельков
- Коммерсантъ — Производитель криптокошельков Trezor заявил об утечке данных клиентов
- Хакер — У производителя криптокошельков Trezor утекли данные почти 14 000 клиентов
