Trezor: naruszenie danych w ShipMonk ujawniło informacje około 13 700 klientów
Najważniejsze informacje
- •Trezor poinformował, że nieuprawniony dostęp w ShipMonk ujawnił dane zamówień osobowych powiązane z około 13 700 ostatnimi klientami.
- •Łącznie 11 742 klientów miało ujawnione pełne dane, a 1 947 klientów częściowe.
- •Naruszenie dotyczyło klientów w Stanach Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoszech i Portugalii.
- •Trezor podał, że jego wewnętrzne systemy, produkty i klucze prywatne nie zostały naruszone.
- •Firma ostrzegła, że ujawnione dane mogą zostać wykorzystane w ukierunkowanych atakach phishingowych i przygotowuje opcję Anonymous Delivery dla przyszłych zamówień.

Atak na dane u partnera wysyłkowego Trezora, ShipMonk, ujawnił informacje powiązane z około 13 700 ostatnimi klientami, według producenta portfeli sprzętowych.
Trezor podał, że nieuprawniona strona uzyskała dostęp do imion i nazwisk, adresów e-mail, numerów telefonów oraz adresów przypisanych do zamówień złożonych między majem a sierpniem 2026 roku. Spółka zaznaczyła, że jej wewnętrzne systemy i klucze prywatne nie zostały naruszone, ale ujawnione dane zamówień mogą nadal zostać wykorzystane w próbach phishingu opartych na wiarygodnych danych osobowych.
Incydent dotyczy klientów w Stanach Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoszech i Portugalii. Trezor poinformował, że ShipMonk przekazał mu 10 sierpnia 2026 roku, iż w jego systemach zamówień doszło do nieuprawnionego dostępu. Okres objęty incydentem obejmuje zamówienia złożone między 10 maja a 8 sierpnia 2026 roku.
Według Trezora, 11 742 klientów miało ujawnione pełne dane, w tym imię i nazwisko, e-mail, numer telefonu oraz adres. Kolejnych 1 947 klientów miało częściowo ujawnione dane ograniczone do imienia i nazwiska, miasta i e-maila.
Trezor podał, że jego 90-dniowa polityka retencji pomogła ograniczyć skalę naruszenia, ponieważ starsze rekordy zamówień zostały już usunięte z systemów ShipMonk w momencie wykrycia incydentu. Spółka określiła to wydarzenie jako pierwszy od momentu założenia w 2013 roku przypadek naruszenia, który ujawnił numery telefonów i adresy wysyłkowe.
„W pełni rozumiemy, jak poważna jest ta sytuacja” — powiedział Trezor, przyznając, że poszkodowani klienci są narażeni na ryzyko. Firma poinformowała, że kanały wsparcia pozostają otwarte dla osób potrzebujących pomocy.
Współzałożyciel Binance Changpeng Zhao skomentował incydent, zauważając, że portfele sprzętowe są zazwyczaj postrzegane jako bezpieczniejsze niż rozwiązania programowe. Dodał, że naruszenie pokazuje przewagę narzędzi programowych do samodzielnej pieczy nad aktywami, ponieważ nie wymagają one wysyłki urządzenia powiązanego z tożsamością klienta. Zhao dodał: „Nie mówię, że portfele sprzętowe są ‘złe’. Po prostu mają inne profile ryzyka.”
Not a great month for hardware wallets. Trezor disclosed a breach at its shipping provider affecting ~13.7K recent customers. ~11.7K had full name, email, phone and shipping address exposed. Trezor systems/private keys were not compromised. The leak directly links identities and…
— CZ BNB (@cz_binance) August 13, 2026
Trezor wezwał poszkodowanych klientów do zachowania ostrożności wobec nieoczekiwanych e-maili, telefonów lub listów. Firma zaleciła sprawdzanie każdej komunikacji w oficjalnym blogu i kanałach społecznościowych przed udzieleniem odpowiedzi. Przypomniała też, aby nigdy nie wpisywać online frazy odzyskiwania portfela ani nie udostępniać jej komukolwiek.
W odniesieniu do przyszłych zamówień Trezor przedstawił kroki, które mogą ograniczyć ujawnianie danych, w tym używanie adresu e-mail niepowiązanego z prawdziwą tożsamością, płatność kryptowalutą lub kartami jednorazowymi oraz korzystanie ze skrytki P.O. Box, choć przy odbiorze nadal może być wymagane potwierdzenie tożsamości.
Spółka ogłosiła również nadchodzącą opcję Anonymous Delivery, zaprojektowaną tak, aby ograniczyć ujawnianie tożsamości podczas wysyłki. Funkcja będzie wykorzystywać dedykowany checkout, odbiór z paczkomatu oraz neutralne opakowanie bez widocznej nazwy nadawcy. Trezor planuje uruchomić tę opcję w Unii Europejskiej do września 2026 roku i w Stanach Zjednoczonych do końca roku.
Trezor powtórzył, że żadne systemy, produkty ani usługi firmy nie zostały dotknięte przez naruszenie w ShipMonk. Stwierdził, że urządzenia już znajdujące się w rękach klientów pozostają bezpieczne, a klucze prywatne nigdy nie zostały ujawnione. Firma podała, że głównym ryzykiem na teraz jest wzrost liczby ukierunkowanych prób phishingu.