В начале августа клиенты Trezor получили неприятный сюрприз: их контактные данные и адреса доставки оказались в чужих руках. Сам производитель аппаратных криптокошельков утверждает, что его инфраструктуру не ломали — удар пришелся по логистическому партнеру ShipMonk.
Что произошло
Trezor сообщил об утечке данных почти 14 000 пользователей. По словам компании, злоумышленники получили доступ не к кошелькам и не к внутренним системам Trezor, а к информации о заказах у ShipMonk — подрядчика, который занимается хранением и доставкой товаров.
В итоге у 11 742 клиентов утекли полные имена, email-адреса, номера телефонов и адреса доставки. Еще у 1947 человек раскрылись имена, email-адреса и города. Инцидент затронул покупателей из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, которые оформляли заказы с 10 мая по 8 августа 2026 года.
Как это случилось
Официально Trezor не раскрывает технику взлома ShipMonk. Но в отраслевых публикациях уже всплывает версия о дыре в аналитической платформе Metabase. По этой версии, злоумышленники воспользовались уязвимостью, получили доступ к данным клиентов, а затем попытались использовать их для давления и вымогательства.
ShipMonk, судя по сообщениям, после уведомления о проблеме начал расследование с привлечением внешних специалистов. Разработчики Metabase, в свою очередь, закрыли баг и сбросили активные сессии. Для клиентов это важная деталь: цепочка атак часто начинается не с главной компании, а с подрядчика, который хранит слишком много чувствительных данных.
Похожий механизм мы уже разбирали в материале про 0-day в Metabase уже используют для кражи данных — там уязвимость тоже стала точкой входа для атакующих.
Кого затронуло и чем это грозит
Сам Trezor подчеркивает: аппаратные кошельки не скомпрометированы, сервисы работают штатно, а средства пользователей в безопасности, если они соблюдают базовые правила. Но украденные контактные данные — это не мелочь. На их основе легко строить убедительные фишинговые кампании.
Компания уже предупредила клиентов, что мошенники могут слать поддельные письма, звонить от имени поддержки, банка, криптобиржи или даже самого Trezor. Смысл таких атак один — выманить seed-фразу, код подтверждения или заставить человека установить вредоносное ПО.
Это не первый подобный случай у производителя. В январе 2024 года Trezor уже сообщал о взломе стороннего портала поддержки, где пострадали данные 66 000 пользователей. Тогда злоумышленники тоже использовали украденную информацию для фишинга и попыток добраться до seed-фраз.
Для рынка это еще один сигнал: утечка у партнера может ударить по бренду не слабее, чем прямой взлом. В цепочке поставок слабое звено часто находится дальше всего от самой компании — и потому дольше остается незамеченным.
Что делать читателю прямо сейчас
Если вы покупали электронные устройства, криптокошельки или дорогую технику с доставкой, сейчас стоит проверить, не приходят ли вам странные письма и звонки. Особенно опасны сообщения с просьбой «подтвердить заказ», «обновить адрес» или «срочно проверить безопасность аккаунта».
Фишинг чаще всего бьет не по технике, а по вниманию. Чтобы не попасться, полезно держать под рукой менеджер паролей, включить 2FA там, где это возможно, и не переходить по ссылкам из неожиданных писем. Если вы часто работаете вне дома, можно заранее подготовить устройство к поездке и добавить инструмент для защищенного подключения в дороге как опцию для публичных сетей.
Еще один разумный шаг — сменить пароли в связанных аккаунтах, если вы их где-то пересекали, и сверить адрес отправителя писем с официальными доменами компании. Любая просьба назвать seed-фразу, пароль или код из SMS должна сразу считаться мошенничеством.
Практический чек-лист
- Проверьте почту и SMS на подозрительные письма от имени Trezor, банка или службы доставки.
- Не переходите по ссылкам из внезапных сообщений о «проверке заказа» или «обновлении безопасности».
- Никому не сообщайте seed-фразу, коды подтверждения и одноразовые пароли.
- Включите 2FA в почте, мессенджерах и на сервисах, где храните финансовые данные.
- Смените пароли, если один и тот же пароль использовался в нескольких сервисах.
- Проверяйте адрес отправителя и домен сайта вручную, а не по ссылке из письма.
- Если вы часто подключаетесь к публичным сетям, заранее настройте защищенное подключение и не вводите важные пароли без лишней необходимости.
Комментарии (0)
Будьте уважительны. Спам и ссылки на сторонние сервисы скрываются модерацией.
Пока комментариев нет. Вы можете быть первым.