Перейти к основному контенту
LiMP VPN
Все новости

Trezor: данные 14 тыс. клиентов утекли через подрядчика

Trezor: данные 14 тыс. клиентов утекли через подрядчика

Коротко: 10 августа 2026 года поставщик доставки ShipMonk уведомил Trezor о несанкционированном доступе к своим системам через уязвимость в аналитической платформе Metabase. Персональные данные 13 689 покупателей криптокошельков — имена, email-адреса, номера телефонов и почтовые адреса — оказались в руках злоумышленников. Сами устройства, приватные ключи и криптоактивы не пострадали, однако пострадавшие клиенты рискуют стать жертвой точечного фишинга.

Что произошло

14 августа 2026 года Trezor опубликовал официальное уведомление об инциденте. Заказы покупателей из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии за период с 10 мая по 8 августа 2026 года хранились в системах ShipMonk — компании, отвечавшей за фулфилмент (обработку и доставку) заказов Trezor. 10 августа ShipMonk сообщил Trezor, что злоумышленники получили несанкционированный доступ к этим данным через уязвимость в Metabase — инструменте бизнес-аналитики для работы с данными заказов.

Взлом произошёл в инфраструктуре ShipMonk, а не на серверах самого Trezor. Тем не менее данные покупателей оказались скомпрометированы, поскольку хранились у подрядчика. Это классическая атака на цепочку поставок: вместо хорошо защищённого основного поставщика злоумышленники нашли более лёгкую цель среди его партнёров. Как именно перехваченные данные используются в фишинговых схемах — разбирали в материале о мошенничестве с удалённым доступом.

Все 13 689 пострадавших покупателей получили индивидуальные уведомления от Trezor на email help@trezor.io. Компания также объявила об ускорении разработки опции «Анонимная доставка»: заказы будут поступать через постаматы в нейтральной упаковке без идентификации бренда, а данные о доставке — автоматически удаляться после получения посылки.

Какие данные утекли

Согласно официальному уведомлению Trezor, инцидент затронул:

  • 11 742 покупателя — утекли полные имена, email-адреса, номера телефонов и адреса доставки;
  • ещё 1 947 покупателей — данные утекли частично: имена, email-адреса и названия городов.

Что не пострадало: сами аппаратные кошельки, приватные ключи, seed-фразы и криптовалютные активы клиентов. Учётные записи на trezor.io также не были затронуты. Если вы используете устройство Trezor и ваша seed-фраза никому не сообщалась и нигде онлайн не вводилась — ваша криптовалюта в безопасности.

Чем это грозит: фишинг по детальному профилю

Сочетание реального имени, email, телефона и домашнего адреса с подтверждённым фактом владения аппаратным криптокошельком создаёт ценный профиль для мошенников. Возможные векторы атаки:

  • Фишинг по email. Злоумышленник, знающий ваше имя и то, что вы купили Trezor, может составить убедительное письмо от «службы поддержки Trezor» с просьбой верифицировать устройство или обновить прошивку — через поддельный сайт для кражи seed-фразы.
  • Физические письма. Trezor прямо предупредил о риске рассылки мошеннических «официальных» писем на скомпрометированные почтовые адреса. Это новый вектор атаки на владельцев аппаратных кошельков.
  • Смишинг и вишинг. Телефонные номера позволяют проводить SMS-атаки и звонки с имитацией голоса сотрудника поддержки — в том числе с применением ИИ.
  • Перекрёстное обогащение баз. Хакеры объединяют данные из разных утечек. Данные из заказов Trezor могут быть совмещены с другими скомпрометированными базами — биржами, email-провайдерами — и дать ещё более детальный профиль жертвы.

Проверить, попадал ли ваш email в известные утечки, поможет бесплатный сервис HaveIBeenPwned. Включите уведомления — вы узнаете о следующем инциденте автоматически.

Атака на цепочку поставок: системная уязвимость

Этот инцидент наглядно демонстрирует структурную проблему: даже компания с высоким уровнем собственной безопасности не может полностью контролировать защиту всех своих поставщиков. Trezor имеет репутацию одного из лидеров в области безопасности криптовалютных активов — однако данные о доставке хранились у внешнего партнёра, чей аналитический инструмент оказался слабым звеном цепи.

При оценке надёжности любого онлайн-сервиса стоит учитывать не только декларируемые меры защиты основного поставщика, но и то, каким сторонним инструментам и партнёрам он передаёт ваши данные. О том, как минимизировать цифровой след, читайте в нашем блоге о приватности.

LiMP VPN шифрует ваш трафик и скрывает IP-адрес при работе в сети — это сетевой уровень защиты. Он не предотвращает взлом серверов сторонней компании, где уже хранятся ваши данные: это два независимых уровня безопасности, которые дополняют, а не заменяют друг друга. Подробнее — на странице возможностей LiMP VPN.

Что делать прямо сейчас

  1. Никогда не вводите seed-фразу онлайн. Единственное безопасное место для seed-фразы — физическая запись офлайн. Любой запрос seed-фразы по email, телефону, в письме или на сайте — однозначный признак мошенничества.
  2. Игнорируйте срочные обращения «от Trezor». Легитимная компания не требует немедленных действий ни по email, ни по SMS, ни по телефону, ни почтой.
  3. Заходите только на trezor.io, набирая адрес вручную. Не переходите по ссылкам из писем или SMS — откройте браузер и введите адрес самостоятельно.
  4. Включите двухфакторную аутентификацию на всех аккаунтах, связанных с криптовалютой: биржах, email-адресах, сервисах управления кошельками.
  5. Подпишитесь на уведомления HaveIBeenPwned. При появлении вашего email в новых базах утечек сервис сообщит автоматически.

Источники

Trezor: данные 14 тыс. клиентов утекли через подрядчика