Trezor poszerza ujawnienie wycieku danych do 81 000 klientów, budząc obawy o bezpieczeństwo fizyczne właścicieli portfeli sprzętowych
Najważniejsze informacje
- •Trezor poszerzył ujawnienie wycieku o dodatkowe 67 000 klientów z USA, co podnosi łączną liczbę poszkodowanych do około 81 000.
- •Naruszone rekordy pochodzą od byłego partnera realizującego zamówienia, ShipMonk, i obejmują imiona, adresy e-mail, numery telefonów, adresy wysyłkowe oraz numery zamówień złożonych między listopadem 2019 a sierpniem 2021.
- •Trezor oświadczył, że jego własna infrastruktura i portfele sprzętowe nie zostały zhakowane, a przechowywane środki pozostają bezpieczne.
- •ShipMonk przechowywał dane klientów przez lata mimo wymogów umownych i pisemnych zapewnień o ich usunięciu, wbrew polityce 90-dniowego usuwania danych Trezora.
- •Trezor rozwija opcje anonimowej dostawy i ostrzegł poszkodowanych klientów przed czujnością wobec oszustw i zagrożeń fizycznych, nawiązując do następstw wycieku danych Ledgera z 2020 roku.

Trezor, czołowy producent sprzętowych portfeli kryptowalutowych, znacząco skorygował skalę wycieku danych związanego z jego byłym partnerem logistycznym, ShipMonk.
Firma ujawniła, że dodatkowe 67 000 klientów z USA, którzy złożyli zamówienia między listopadem 2019 a sierpniem 2021, miało naruszoną ochronę danych osobowych, co dramatycznie poszerza wcześniejszy szacunek obejmujący około 14 000 osób, zgłoszony jako poszkodowanych 13 sierpnia.
Zaktualizowane ujawnienie podnosi łączną liczbę poszkodowanych klientów do około 81 000. Pierwotny wyciek ujawnił imiona, adresy e-mail, numery telefonów i adresy wysyłkowe 11 742 klientów, a także częściowe dane kolejnych 1 947 osób. Nowo zidentyfikowane rekordy zawierają kompleksowe dane osobowe, w tym imiona, adresy e-mail, numery telefonów, adresy wysyłkowe i numery zamówień.
Trezor podkreślił, że jego własna infrastruktura nie została zhakowana i że portfele sprzętowe pozostają w pełni bezpieczne. Portfele sprzętowe, takie jak produkowane przez Trezor, przechowują klucze prywatne użytkowników offline na samym urządzeniu, a nie na serwerach podłączonych do internetu — dlatego naruszenie ochrony danych wysyłkowych, a nie systemów portfela, nie wpływa na bezpieczeństwo środków. Wszystkie poszkodowane osoby zostały bezpośrednio powiadomione e-mailem, a firma zaznaczyła, że klienci, którzy nie otrzymali powiadomienia, nie są objęci najnowszym ujawnieniem.
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
Naruszenia umów i implikacje dla bezpieczeństwa fizycznego
Incydent ujawnia poważne błędy w zarządzaniu danymi przez strony trzecie oraz w zakresie zgodności z umowami. W trakcie współpracy z ShipMonk, Trezor wielokrotnie żądał usunięcia danych klientów i otrzymał pisemne zapewnienia, że dane zostały usunięte zgodnie z zobowiązaniami umownymi i politykami ochrony danych.
Trezor stosował ścisłą politykę wymagającą od partnerów realizujących zamówienia usuwania lub anonimizacji danych zamówień w ciągu 90 dni od doręczenia. Firma wyraziła głębokie rozczarowanie tym, że zobowiązania te nie zostały dotrzymane, a wrażliwe informacje pozostawały w systemach ShipMonk przez lata mimo jednoznacznego pisemnego potwierdzenia ich zniszczenia. Rosnąca skala ujawnienia — z około 14 000 do około 81 000 osób — pokazuje również, że wycieki z udziałem dostawców zewnętrznych są często korygowane w górę w miarę postępu śledztwa, co stanowi wzorzec obserwowany w wielu branżach zależnych od zewnętrznej logistyki i realizacji zamówień.
Poza klasycznymi obawami związanymi z kradzieżą tożsamości i oszustwami cyfrowymi, wyciek uwypukla specyficzne ryzyka dla bezpieczeństwa fizycznego, przed którymi stoją właściciele sprzętowych portfeli kryptowalutowych. Ujawnienie adresów zamieszkania powiązanych ze znanymi zakupami urządzeń zaprojektowanych do zabezpieczania wysokowartościowych aktywów cyfrowych stwarza podatności wykraczające daleko poza typowe kampanie phishingowe.
Trezor wezwał poszkodowanych klientów do zachowania podwyższonej czujności wobec e-maili oszustów, fałszywych rozmów telefonicznych i zwodzącej korespondencji, a także jednoznacznie przyznał, że mogą wystąpić implikacje dla bezpieczeństwa fizycznego osób, których adresy zamieszkania są teraz publicznie powiązane z posiadaniem kryptowalut.
Sytuacja jest bliska analogią do wycieku danych Ledgera w 2020 roku, który ujawnił dane ponad 270 000 klientów i doprowadził do uporczywych ataków socjotechnicznych, oszukańczych rozmów telefonicznych i fizycznych gróźb trwających latami po pierwotnym ujawnieniu. Powtarzalność takich incydentów podkreśla pilną potrzebę silniejszego nadzoru nad partnerami realizującymi zamówienia w sektorze sprzętowych portfeli kryptowalutowych, a rozwój opcji anonimowej dostawy przez Trezor może sygnalizować szerszą zmianę branżową w kierunku minimalizowania danych klientów gromadzonych i przechowywanych w pierwszej kolejności przez producentów portfeli sprzętowych i ich podwykonawców.
W odpowiedzi Trezor ogłosił, że aktywnie rozwija opcje anonimowej dostawy w celu ochrony danych klientów w przyszłych transakcjach. Firma ponownie podkreśliła podstawowe zasady bezpieczeństwa, zalecając użytkownikom, aby nigdy i pod żadnym pozorem nie udostępniali fraz odzyskiwania portfela ani nie wprowadzali ich na żadnej stronie internetowej.
Źródło: Metaverse Post