Trezor ujawnia naruszenie danych w ShipMonk dotyczące 13 700 klientów w siedmiu krajach
Najważniejsze informacje
- •Naruszenie danych u dostawcy logistycznego Trezor, ShipMonk, ujawniło informacje osobiste około 13 700 klientów w siedmiu krajach, w tym w Stanach Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoszech i Portugalii.
- •Spośród poszkodowanych 11 742 klientów doświadczyło pełnego ujawnienia imion i nazwisk, adresów dostawy, numerów telefonów oraz adresów e-mail, natomiast 1 947 klientów miało częściowe ujawnienie ograniczone do imienia i nazwiska, miasta i adresu e-mail.
- •Trezor potwierdził, że jego własne wewnętrzne systemy i urządzenia sprzętowe nie zostały naruszone, a zakres incydentu został ograniczony dzięki 90-dniowej polityce retencji danych wymagającej od partnerów realizacyjnych usuwania lub anonimizowania rekordów zamówień po dostawie.
- •W odpowiedzi na incydent Trezor przyspiesza usługę Anonymous Delivery, która pozwala klientom na używanie pseudonimów, odbiór paczek z automatycznych skrytek i otrzymywanie przesyłek w opakowaniach bez oznaczeń firmowych, z planowanym uruchomieniem w UE do września 2026 r. i dostępnością w USA do końca roku.
- •Trezor ostrzegł, że wyciek danych klientów może umożliwić wyrafinowane kampanie phishingowe, ponieważ atakujący świadomi zakupu portfela sprzętowego mogą tworzyć bardziej wiarygodne próby inżynierii społecznej, podszywając się pod banki, giełdy lub samego Trezor.

Producent portfeli sprzętowych Trezor ujawnił naruszenie danych u swojego zewnętrznego dostawcy logistycznego ShipMonk, które naraziło informacje osobiste około 13 700 klientów w siedmiu krajach.
Trezor, prowadzony przez zlokalizowaną w Pradze spółkę SatoshiLabs, jest jedną z najbardziej rozpoznawalnych marek portfeli sprzętowych w branży kryptowalut, obok konkurentów takich jak Ledger. Incydent uwypukla powracające wyzwanie dla tego sektora: nawet gdy same urządzenia kryptograficzne pozostają bezpieczne, dane klientów przechowywane przez dostawców i partnerów realizacyjnych mogą stać się cennym celem. W 2020 roku Ledger padł ofiarą poważnego naruszenia bazy danych e-commerce, które ujawniło dane osobowe około 270 000 klientów, co doprowadziło do masowych kampanii phishingowych oraz doniesień o fizycznych listach szantażowych wysyłanych do poszkodowanych użytkowników.
Firma opisała obecny incydent jako pierwsze ujawnienie numerów telefonów i adresów dostawy klientów od momentu jej założenia w 2013 roku. Poszkodowani to nowi klienci w Stanach Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoszech i Portugalii, którzy otrzymali zamówienia w ciągu 90 dni przed 8 sierpnia 2026 r.
Według Trezor nieautoryzowane osoby uzyskały dostęp do systemów ShipMonk około 10 sierpnia 2026 r., kompromitując rekordy zamówień zawierające pełne imiona i nazwiska, adresy dostawy, numery telefonów oraz adresy e-mail. Spośród poszkodowanych 11 742 klientów doświadczyło pełnego ujawnienia wszystkich czterech kategorii danych, natomiast dodatkowe 1 947 klientów napotkało częściowe ujawnienie ograniczone do imienia i nazwiska, miasta oraz adresu e-mail.
Trezor podkreślił, że jego własne wewnętrzne systemy i urządzenia sprzętowe nie zostały naruszone. Zakres naruszenia został ograniczony dzięki 90-dniowej polityce retencji danych, która wymaga od partnerów realizacyjnych usuwania lub anonimizowania rekordów zamówień po dostawie.
„Mamy trudne wieści do przekazania” — stwierdził Trezor w swoim pierwotnym komunikacie. „Niestety, jeden z naszych dostawców wysyłki padł ofiarą naruszenia danych, które ujawniło wrażliwe dane zamówień.”
https://x.com/Trezor/status/2087885428313543059
Wszyscy poszkodowani użytkownicy zostali skontaktowani bezpośrednio drogą mailową. Trezor ostrzegł, że wyciek danych osobowych może umożliwić bardziej wyrafinowane kampanie phishingowe, a atakujący mogą podszywać się pod banki, giełdy kryptowalut lub samego Trezor w celu wyłudzenia wrażliwych informacji od klientów. Wiedza o tym, że dana osoba nabyła portfel sprzętowy, pozwala atakującym na dostosowanie prób inżynierii społecznej z większym stopniem wiarygodności — taktykę zaobserwowaną po podobnych incydentach u innych dostawców portfeli.
Anonimowa dostawa i wzmocnione środki ochrony prywatności
W odpowiedzi na incydent Trezor przyspiesza wdrożenie usługi „Anonymous Delivery”, mającej na celu zerwanie powiązania między zakupami portfeli sprzętowych a tożsamościami klientów w świecie rzeczywistym. Funkcja, której uruchomienie planowane jest w Unii Europejskiej do września 2026 r., a w Stanach Zjednoczonych do końca roku, wprowadzi dedykowany proces realizacji zamówienia pozwalający użytkownikom na rejestrację pod pseudonimem lub identyfikatorem etykiety, odbiór paczek z automatycznych skrytek oraz otrzymywanie zamówień w opakowaniach bez oznaczeń firmowych i z ogólnymi etykietami nadawcy. Przewoźnicy będą komunikować kody odbioru wyłącznie drogą mailową lub SMS, a identyfikatory wysyłkowe będą automatycznie usuwane po doręczeniu.
Trezor poradził wszystkim klientom pozostanie czujnym wobec prób phishingowych drogą mailową, telefoniczną lub pocztą tradycyjną oraz aby nigdy nie wprowadzać fraz odzyskiwania portfela na stronach internetowych ani nie udostępniać ich osobom trzecim.
Firma potwierdziła, że ShipMonk zabezpieczył naruszone systemy i wzmocnił swoją postawę bezpieczeństwa po incydencie. Trezor kontynuuje dochodzenie w celu pełnego wyjaśnienia okoliczności naruszenia.