НовостиКриптовалютыУтечка данных Trezor оказалась масштабнее, чем сообщалось: затронуты ещё 67 000 клиентов из США

Утечка данных Trezor оказалась масштабнее, чем сообщалось: затронуты ещё 67 000 клиентов из США

Автор: Bitcoin Magazine·

Ключевые выводы

  • Trezor сообщил, что персональные данные ещё 67 000 клиентов из США утекли из заказов, размещённых с ноября 2019 года по август 2021 года, помимо 11 742 клиентов, о которых сообщалось в августе.
  • Ещё 1 947 клиентов столкнулись с раскрытием только имён, городов и адресов электронной почты.
  • Утекшие данные происходят от стороннего партнёра Trezor по выполнению заказов — ShipMonk, который вводил Trezor в заблуждение письменными заверениями об удалении данных клиентов.
  • Материнская компания Trezor, SatoshiLabs, расследует инцидент, а всем затронутым клиентам были отправлены электронные письма при первом раскрытии утечки.
  • Утечка подчёркивает структурный риск в отрасли аппаратных кошельков, где данные о личности клиентов находятся у сторонних служб доставки и платёжных провайдеров вне контроля производителя кошелька.
Утечка данных Trezor оказалась масштабнее, чем сообщалось: затронуты ещё 67 000 клиентов из США

Производитель аппаратных кошельков Trezor сообщил, что утечка данных, о которой впервые было объявлено в прошлом месяце, оказалась серьёзнее, чем сообщалось изначально.

Компания, базирующаяся в Праге (Чехия), заявила в пятницу, что имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов ещё 67 000 клиентов из США были утекли. По данным Trezor, утечка коснулась заказов, размещённых в период с ноября 2019 года по август 2021 года. Ещё у 1 947 клиентов были раскрыты только имена, города и адреса электронной почты.

Изначально в августе Trezor объявил, что данные 11 742 клиентов из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии были раскрыты, включая имена, адреса электронной почты, номера телефонов и адреса доставки.

В публикации на X компания заявила:

Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…

— Trezor (@Trezor) September 4, 2026

В заявлении от пятницы Trezor сообщил, что его сторонний партнёр по выполнению заказов, ShipMonk, вводил компанию в заблуждение заверениями о том, что данные клиентов были удалены.

«На протяжении всех наших отношений с ShipMonk мы неоднократно запрашивали и получали письменные подтверждения удаления данных в соответствии с нашим контрактом, политикой обработки данных и прошлой перепиской», — написал Trezor. «Нас глубоко разочаровывает то, что, несмотря на получение этого подтверждения, данные не были удалены из их систем».

Инцидент подчёркивает более широкую структурную проблему отрасли аппаратных кошельков: хотя аппаратные кошельки разработаны для хранения приватных ключей в офлайн-режиме, процесс покупки обычно проходит через платформы электронной коммерции, платёжные системы и службы доставки, которые хранят персональные данные клиентов. Это означает, что криптоактивы клиента могут оставаться в безопасности на устройстве, в то время как его личность и контактные данные раскрываются через стороннюю инфраструктуру, находящуюся вне прямого контроля производителя кошелька.

Ни Trezor, ни ShipMonk не ответили на вопросы Bitcoin Magazine незамедлительно.

Когда Trezor впервые раскрыл инцидент в августе, компания сообщила, что данные утекли из-за «несанкционированного доступа к системам ShipMonk, содержащим данные клиентов». Компания добавила, что напрямую отправила электронные письма всем клиентам, затронутым утечкой. Материнская компания Trezor, SatoshiLabs, сообщила Bitcoin Magazine в прошлом месяце, что проводит расследование инцидента.

Trezor — одно из самых популярных решений для аппаратных Bitcoin-кошельков, которое также поддерживает хранение других криптовалют.

Персональные данные биткоин-пользователей ранее становились мишенью киберпреступников, а утекшие записи клиентов исторически использовались для атак на владельцев аппаратных кошельков. После утечки у конкурента Ledger в 2020 году пострадавшие клиенты получали угрозы в SMS и фишинговые сообщения, в которых упоминались их домашние адреса. В том инциденте неавторизованная сторона получила доступ к базе электронной коммерции и маркетинга Ledger, что привело к утечке более 1 миллиона адресов электронной почты и контактных данных почти 10 000 клиентов. В начале этого года клиенты сообщали о получении писем от Global-e, платёжного партнёра Ledger, о том, что утечка в его облачных системах раскрыла конфиденциальные данные клиентов.