Trezor ujawnia naruszenie danych w ShipMonk dotyczące 13 689 klientów
Najważniejsze informacje
- •Naruszenie u zewnętrznego operatora logistycznego ShipMonk ujawniło dane osobowe 13 689 klientów Trezor w siedmiu krajach, w tym pełne imiona i nazwiska, adresy wysyłkowe, numery telefonów oraz adresy e-mail.
- •Własne systemy Trezor, portfele sprzętowe, klucze prywatne i kopie zapasowe portfeli nie zostały naruszone w incydencie.
- •90-dniowa polityka retencji danych wymagająca usuwania lub anonimizacji rekordów zakupów znacznie ograniczyła zakres ujawnionych danych do zamówień dostarczonych od około 10 maja.
- •Poszkodowani klienci są obecnie uznawani za cenne cele ataków socjotechnicznych, ponieważ rekordy wysyłkowe pośrednio potwierdzają posiadanie portfeli sprzętowych do kryptowalut.
- •Trezor planuje uruchomić opcję anonimowej dostawy wykorzystującą punkty odbioru w paczkomatach i neutralne opakowania w UE do września, a wdrożenie w USA jest oczekiwane przed końcem 2026 roku.

Dane osobowe 13 689 klientów Trezor zostały ujawnione w wyniku naruszenia bezpieczeństwa w ShipMonk, zewnętrznym operatorze logistycznym odpowiedzialnym za wysyłkę zamówień ze sklepu Trezor na wielu rynkach.
Trezor ujawnił incydent 13 sierpnia, zaznaczając, że naruszenie dotyczy klientów, którzy odebrali zamówienia w USA, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoszech lub Portugalii w ciągu 90 dni poprzedzających 8 sierpnia. ShipMonk poinformował Trezor o nieautoryzowanym dostępie do systemów zawierających dane klientów 10 sierpnia.
Zakres ujawnionych danych
Pełne imiona i nazwiska, adresy wysyłkowe, numery telefonów oraz adresy e-mail zostały ujawnione dla 11 742 klientów. Dodatkowych 1 947 klientów miało naruszone imiona i nazwiska, miasta oraz adresy e-mail.
Trezor podkreślił, że jego własne systemy, portfele sprzętowe, klucze prywatne i kopie zapasowe portfeli nie zostały naruszone. Jednakże ujawnione rekordy wysyłkowe pośrednio potwierdzają, że te osoby posiadają portfele sprzętowe do kryptowalut, co czyni je cennymi celami dla ataków socjotechnicznych. Mając do dyspozycji imiona i nazwiska, adresy oraz numery telefonów, oszuści mogą tworzyć ukierunkowane wiadomości phishingowe, połączenia telefoniczne i tradycyjną korespondencję, podając się za Trezor, giełdy kryptowalut, banki lub firmy kurierskie.
Porównywalny atak doprowadził wcześniej do utraty około 1,07 miliona dolarów przez użytkownika Ledger, po otrzymaniu fałszywego listu od wsparcia technicznego, który kierował ofiarę na stronę phishingową żądającą podania frazy odzyskiwania.
Trezor skontaktował się bezpośrednio ze wszystkimi poszkodowanymi klientami z adresu help@trezor.io. Klienci, którzy nie otrzymali wiadomości z powiadomieniem, nie należą do zidentyfikowanej grupy objętej naruszeniem.
Polityka retencji danych ograniczyła skalę naruszenia
Trezor wymaga, aby informacje o zakupach były usuwane lub anonimizowane 90 dni po dostawie, a ShipMonk działa w ramach tego samego wymogu retencji. W rezultacie starsze rekordy klientów zostały już usunięte z naruszonych systemów. Bez tej polityki naruszenie mogłoby ujawnić dane wysyłkowe gromadzone przez znacznie dłuższy okres, a nie tylko zamówienia dostarczone od 10 maja.
Incydent ilustruje szersze wyzwanie dla firm, które utrzymują silne bezpieczeństwo wewnętrzne, ale polegają na zewnętrznych dostawcach w zakresie logistyki, druku lub obsługi klienta — każdy zewnętrzny partner stanowi dodatkową powierzchnię ataku poza bezpośrednią kontrolą głównej firmy.
Trezor planuje wprowadzić opcję anonimowej dostawy w Unii Europejskiej do września, a wdrożenie w USA jest oczekiwane przed końcem 2026 roku. Proponowany system wykorzystywałby punkty odbioru w paczkomatach, neutralne opakowania, ogólne dane nadawcy oraz automatyczne usuwanie identyfikatorów wysyłkowych po doręczeniu.
Trezor wzywa do czujności wobec phishingu
Trezor doradza poszkodowanym klientom, aby traktowali wszelkie niezamówione komunikaty żądające natychmiastowego działania lub danych osobowych jako podejrzane. Firma powtórzyła, że kopia zapasowa portfela nigdy nie powinna być wprowadzana na żadnej stronie internetowej ani udostępniana nikomu, kto twierdzi, że reprezentuje Trezor.
Incydent ma miejsce w szerszej fali zdarzeń związanych z bezpieczeństwem portfeli kryptowalutowych. Podłączane doColdcard wycieki środków stanowiły największą stratę bezpieczeństwa krypto w lipcu, podczas gdy oddzielny wieloryb naEthereum niedawno stracił 25,6 miliona dolarów w wyniku ataku phishingowego, po tym jak wcześniej stracił 24,2 miliona dolarów z tego samego portfela w 2023 roku.
ShipMonk zabezpieczył naruszone systemy, a jego śledztwo trwa. Operacje Trezor pozostają w trybie online. Jest to pierwsze naruszenie od założenia Trezor w 2013 roku, w którym ujawniono numery telefonów i adresy wysyłkowe klientów.