AktualnościKryptoTrezor ostrzega przed ryzykiem phishingu po wycieku danych 13 689 klientów z systemów ShipMonk

Trezor ostrzega przed ryzykiem phishingu po wycieku danych 13 689 klientów z systemów ShipMonk

Autor: DailyCoin·

Najważniejsze informacje

  • Naruszenie danych u zewnętrznego dostawcy logistycznego Trezora — firmy ShipMonk — ujawniło dane osobowe 13 689 klientów, w tym imiona i nazwiska, adresy e-mail, numery telefonów oraz adresy wysyłkowe.
  • Trezor potwierdził, że nie ma dowodów na naruszenie jego systemów wewnętrznych, sprzętowych portfeli, kopii zapasowych portfeli ani środków kryptowalutowych w związku z tym incydentem.
  • Dotknięte rekordy dotyczyły głównie zamówień złożonych między 10 maja a 8 sierpnia 2026 r. i wysłanych do Stanów Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoch i Portugalii.
  • Trezor planuje uruchomić opcję Anonimowej Dostawy z dedykowaną kasą, odbiorem w paczkomatach i neutralnym opakowaniem w UE do września 2026 r., a w USA do końca 2026 r.
  • Jest to pierwsze naruszenie od założenia Trezora w 2013 r., w którym ujawniono numery telefonów i adresy wysyłkowe klientów; nastąpiło ono po wcześniejszych incydentach z podmiotami zewnętrznymi w 2022 i 2024 r.
Trezor ostrzega przed ryzykiem phishingu po wycieku danych 13 689 klientów z systemów ShipMonk

Producent sprzętowych portfeli kryptowalutowych Trezor ostrzegł w czwartek o podwyższonym ryzyku phishingu po naruszeniu danych w firmie ShipMonk — zewnętrznym dostawcy usług logistycznych — które ujawniło dane osobowe 13 689 klientów. Skradzione dane obejmują imiona i nazwiska, adresy, numery telefonów oraz adresy e-mail.

Firma oświadczyła, że nie ma dowodów na to, aby kopie zapasowe portfeli, środki kryptowalutowe lub wewnętrzne systemy Trezora zostały naruszone. Trezor zaznaczył jednak, że wyciekłe dane klientów mogą zostać wykorzystane do tworzenia bardziej przekonujących oszustw phishingowych wymierzonych w poszkodowane osoby.

Szczegóły naruszenia

ShipMonk powiadomił Trezora 10 sierpnia 2026 r., że nieautoryzowany sprawca uzyskał dostęp do systemów zawierających dane klientów. ShipMonk, amerykański dostawca usług realizacji zamówień e-commerce, obsługuje usługi logistyczne dla Trezora, w tym przechowywanie i wysyłkę produktów na wielu rynkach.

Z 13 689 poszkodowanych klientów u 11 742 ujawniono pełne imiona i nazwiska, adresy e-mail, numery telefonów oraz adresy wysyłkowe. Pozostałych 1 947 klientów miało ujawnione częściowe informacje, w tym imiona i nazwiska, nazwy miast oraz adresy e-mail. Trezor wciąż współpracuje z ShipMonkiem, aby ustalić dokładny okres ekspozycji dla tych 1 947 klientów.

Dotknięte rekordy dotyczyły głównie zamówień od nowych klientów złożonych między 10 maja a 8 sierpnia 2026 r. i wysłanych do Stanów Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoch i Portugalii.

Trezor podzielił się informacją publicznie za pośrednictwem swojego oficjalnego konta na platformie X:

We have some difficult news to share. Unfortunately, one of our shipping providers has experienced a data breach that exposed sensitive order data. This affects new customers in the US, UK, Sweden, Colombia, Brazil, Italy, and Portugal who received an order within the 90 days…

— Trezor (@Trezor) August 13, 2026

https://x.com/Trezor/status/2087885428313543059

Retencja danych i powiadomienia klientów

Trezor oświadczył, że jego 90-dniowa polityka retencji danych u partnerów logistycznych pomogła ograniczyć zakres incydentu, ponieważ starsze informacje o zamówieniach zostały już usunięte lub zanonimizowane.

Poszkodowani klienci zostali powiadomieni indywidualnie drogą e-mailową z adresu help@trezor.io. Klienci, którzy nie otrzymali powiadomienia, nie zostali naruszeni, zgodnie z oświadczeniem firmy.

Brak naruszenia systemów i portfeli Trezora

Trezor potwierdził, że nie ma wskazań, jakoby jego wewnętrzne systemy, sprzętowe portfele lub kopie zapasowe portfeli zostały naruszone. Firma ponowiła apel, aby klienci nigdy nie wprowadzali swojej kopii zapasowej portfela w internecie ani nie udostępniali jej nikomu.

Główne ryzyko wynikające z naruszenia dotyczy ujawnionych danych osobowych, które mogą zostać wykorzystane do podszywania się pod Trezora lub tworzenia bardziej przekonujących, fałszywych komunikatów.

Ryzyko phishingu związane z ujawnionymi danymi

Imiona i nazwiska, numery telefonów, adresy e-mail oraz dane wysyłkowe mogą dostarczyć atakującym dodatkowego kontekstu do ukierunkowanych kampanii phishingowych. Wiadomość odnosząca się do imienia i nazwiska klienta, niedawnego zakupu w Trezorze lub szczegółów dostawy może wydawać się bardziej wiarygodna niż ogólna próba oszustwa.

Atakujący mogą następnie próbować nakłonić ofiary do ujawnienia poufnych informacji, kliknięcia złośliwych linków lub przekazania kopii zapasowej portfela. Użytkownikom Trezora zaleca się szczególną ostrożność wobec nieproszonych wiadomości odnoszących się do bezpieczeństwa portfela, problemów z kontem, zwrotów środków, dostaw lub innych pilnych spraw.

Reakcja Trezora i planowane działania

Trezor określił incydent jako pierwszy przypadek naruszenia od czasu założenia firmy w 2013 r., w którym ujawniono numery telefonów i adresy wysyłkowe klientów, oraz przeprosił poszkodowanych użytkowników.

Firma planuje wprowadzić opcję Anonimowej Dostawy obejmującą dedykowaną kasę, odbiór w paczkomatach, neutralne opakowania oraz automatyczne usuwanie identyfikatorów wysyłkowych. Trezor zamierza uruchomić usługę w UE do września 2026 r., a w USA do końca 2026 r.

Historia incydentów z podmiotami zewnętrznymi

Naruszenie w ShipMonku następuje po wcześniejszych incydentach bezpieczeństwa związanych z zewnętrznymi dostawcami Trezora. W styczniu 2024 r. nieautoryzowany dostęp do portalu wsparcia firmy trzeciej strony potencjalnie ujawnił imiona i nazwiska oraz adresy e-mail około 66 000 użytkowników. Osobny wyciek danych z Mailchimp w 2022 r. również dotknął klientów Trezora, a po nim nastąpiły kampanie phishingowe wymierzone w użytkowników kryptowalut.

Inni producenci portfeli sprzętowych również doświadczali podobnych incydentów. Ledger w 2020 r. padł ofiarą poważnego naruszenia danych, które ujawniło ponad 1 milion adresów e-mail oraz setki tysięcy rekordów klientów, z których część została następnie wykorzystana w oszustwach kryptowalutowych.

Szersze implikacje bezpieczeństwa

Incydenty te uwypuklają szersze wyzwanie bezpieczeństwa dla użytkowników portfeli sprzętowych: atakujący niekoniecznie potrzebują dostępu do portfela ani jego kluczy kryptograficznych, aby zaatakować jego właściciela. Dane osobowe uzyskane poprzez naruszenie u podmiotu zewnętrznego mogą wystarczyć, aby oszustwo wydawało się wiarygodne. Powtarzający się schemat ekspozycji danych po stronie dostawców w branży portfeli sprzętowych podkreśla również, że rozwiązania oparte na samodzielnej opiece nad kluczami — choć chronią klucze prywatne — nadal zależą od fizycznych łańcuchów dostaw i dostawców usług, które tworzą powierzchnie danych wykraczające poza sam portfel. Poszkodowani klienci w państwach członkowskich UE oraz innych jurysdykcjach objętych przepisami o ochronie danych mogą mieć dodatkowe prawa dotyczące ich ujawnionych danych osobowych.