Масштаб инцидента и уязвимость цепочки поставок
Компания Trezor пересмотрела масштаб утечки, признав, что инцидент у подрядчика ShipMonk затронул значительно больше пользователей, чем предполагалось изначально. В расширенный список попали покупатели из США, оформлявшие заказы в период с ноября 2019 по август 2021 года. В результате хакерской атаки общее число пострадавших выросло с 13 689 до примерно 80 700 человек.
Злоумышленники получили доступ к именам, адресам электронной почты, номерам телефонов и точным адресам доставки. Представители компании подчеркнули, что аппаратные устройства, приватные ключи и резервные копии кошельков остаются в полной безопасности. Собственные серверы производителя не были скомпрометированы, а проблема локализована на стороне логистического сервиса.
Хронология взлома и проблема хранения информации
Инцидент продемонстрировал критические уязвимости в инфраструктуре сторонних поставщиков услуг. Логистический оператор ShipMonk нарушил политику хранения информации, согласно которой все записи должны удаляться через 90 дней после доставки товара. Производитель кошельков неоднократно получал письменные подтверждения об уничтожении старых баз, однако они продолжали храниться на серверах партнера.
Раскрытие информации об инциденте происходило постепенно по мере проведения расследования. Развитие ситуации с компрометацией данных можно разделить на несколько ключевых этапов:
- 6 августа 2026 года в аналитическом инструменте Metabase была обнаружена критическая SQL-инъекция, позволившая хакерам получить доступ к базам.
- 10 августа подрядчик уведомил производителя аппаратных кошельков о несанкционированном доступе к внутренним системам.
- 13 августа был опубликован первый отчет об утечке, охватывающий только недавние заказы пользователей.
- 2 сентября выяснилось, что в руках злоумышленников оказался архив данных за несколько предыдущих лет.
О чем предупреждены пользователи и как защититься
Главная угроза для владельцев устройств теперь сместилась в сторону целевого фишинга и потенциальных физических рисков. Злоумышленники могут использовать полученные домашние адреса и телефоны для отправки поддельных писем с голограммами или совершения мошеннических звонков. Клиенты предупреждены о недопустимости ввода seed-фразы на сторонних ресурсах при любых обстоятельствах.
Для минимизации подобных рисков в будущем компания ускоряет внедрение функции анонимной доставки. Новый формат отправки заказов позволит скрыть реальную личность покупателя и будет включать следующие опции:
- Использование нейтральной упаковки без логотипов бренда.
- Доставка в постаматы вместо указания домашнего адреса покупателя.
- Указание полностью обезличенных данных отправителя.
- Автоматическое удаление транспортных идентификаторов сразу после получения посылки.
Частые вопросы
Утечка данных Trezor — как проверить, пострадал ли кошелек?
Производитель отправил уведомления всем затронутым клиентам на электронную почту. Если вы не получали письмо от службы поддержки, ваша информация находится в безопасности. Сами аппаратные устройства и приватные ключи скомпрометированы не были.
Какие данные пользователей Trezor попали к хакерам?
Злоумышленники получили доступ к именам, номерам телефонов, email и точным адресам доставки покупателей. База включает архивы заказов логистической компании ShipMonk, оформленных с ноября 2019 по август 2021 года.
Как защитить криптокошелек после утечки базы ShipMonk?
Главная угроза сейчас заключается в целевом фишинге и мошеннических письмах. Никогда не вводите seed-фразу на сторонних сайтах и игнорируйте требования о срочной верификации кошелька. Для будущих заказов компания готовит функцию полностью анонимной доставки.