Утечка данных Trezor расширилась до 80 700 пользователей из США — компания возложила вину на партнёра по доставке ShipMonk
Ключевые выводы
- •Trezor сообщила, что утечка данных у ShipMonk затронула ещё 67 000 клиентов из США, увеличив общее число пострадавших с примерно 14 000 до около 80 700 пользователей.
- •Новые раскрытые записи охватывают заказы из США, сделанные с ноября 2019 года по август 2021 года, несмотря на то что ShipMonk неоднократно предоставлял документальное подтверждение удаления данных старше 90 дней.
- •Trezor заявила, что её собственные системы не были взломаны, устройства, приватные ключи и резервные копии кошельков не раскрыты, и возложила ответственность на провайдера доставки.
- •Утёкший список клиентов повышает риск таргетирования, поскольку покупатели аппаратных кошельков, вероятно, являются держателями криптовалют, а некоторые владельцы Trezor и Ledger уже в феврале получали поддельные мошеннические письма.
- •Фишинг и мошенничество с социальной инженерией составили $306 млн из $482 млн похищенных криптовалют в первом квартале, по данным компании по блокчейн-безопасности Hacken.

В обновлении, опубликованном в пятницу, Trezor сообщила, что утечка данных у её партнёра по доставке, ShipMonk, оказалась значительно серьёзнее, чем предполагалось изначально. Персональные данные ещё 67 000 пользователей из США — включая имена, адреса, номера телефонов, адреса электронной почты и данные заказов — были раскрыты, в результате чего общее число пострадавших достигло 80 700, а владельцы кошельков Trezor оказались в зоне риска.
Новая партия данных охватывает заказы клиентов из США, сделанные с ноября 2019 года по август 2021 года, как Trezor сообщила в посте на X в пятницу. Части этой информации уже почти семь лет. Это важная деталь: когда Trezor впервые объявила об утечке в августе, 90-дневная политика удаления данных, внедрённая партнёром по выполнению заказов, считалась фактором, ограничившим число пострадавших.
Этот случай подчёркивает более широкий риск в отрасли аппаратных кошельков: даже когда собственная безопасность производителя не нарушена, передача выполнения заказов и клиентского обслуживания на аутсорсинг привлекает третьих сторон, располагающих конфиденциальными данными клиентов. Trezor, как и её конкурент Ledger, полагается на внешних логистических провайдеров для доставки устройств по всему миру, а значит, конфиденциальность клиентов частично зависит от партнёров, чьей политикой хранения данных они напрямую не управляют.
Число затронутых пользователей Trezor выросло до 80 700
Trezor пояснила, что неоднократно запрашивала у ShipMonk документальное подтверждение удаления данных заказов старше 90 дней. Каждый раз компания получала утвердительные ответы. Теперь Trezor заявляет, что эти документы оказались недостоверными, и, по сообщениям, фирма возложила ответственность непосредственно на провайдера доставки за хранение данных, которые тот обязался удалить.
Новые цифры значительно превышают прежние оценки. В августе Trezor оценивала масштаб утечки примерно в 14 000 человек. Затем ShipMonk сообщил обновлённые данные за два дня до пятничного раскрытия, подняв общую цифру до примерно 80 700 пользователей.
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
Trezor уточнила, что её собственные системы не были взломаны. Ни одно устройство, приватный ключ или резервная копия кошелька не были раскрыты, поскольку утечка произошла исключительно на стороне логистики. Однако контактные данные клиентов и информация о доставке были скомпрометированы. Этот эпизод тем не менее демонстрирует ограниченность заверений поставщиков: договорные политики удаления и подтверждающая документация сами по себе оказались недостаточными для гарантии фактического удаления данных — проблема, которая выходит далеко за рамки криптоиндустрии и касается любой компании, передающей клиентские данные внешним обработчикам.
Как список рассылки превращается в оружие
Главную опасность представляет таргетирование. Утёкший список рассылки с подтверждёнными владельцами аппаратных кошельков — включая их домашние адреса — позволяет злоумышленникам атаковать именно этих людей с помощью фишинга по электронной почте, телефонных звонков и даже обычной почты. Trezor рекомендовала пострадавшим пользователям сохранять бдительность в отношении подобных попыток и обратила внимание на угрозу личной безопасности. Поскольку аппаратные кошельки позиционируются как средство самостоятельного хранения значительных криптоактивов, список их покупателей фактически представляет собой список людей, вероятно владеющих цифровыми активами, что повышает ставки по сравнению с обычным розничным списком рассылки.
Эта угроза уже реальна. В феврале владельцы кошельков Trezor и Ledger получали поддельные письма, напечатанные с голограммами, QR-кодами и даже поддельными подписями руководителей, с требованием провести фиктивную проверку безопасности или столкнуться с блокировкой аккаунта. Эксперт по кибербезопасности Дэвид Сехён Пэк (David Sehyeon Baek) отметил, что поддельное письмо, доставленное на реальное имя и адрес, меняет психологию мошенничества.
Масштаб проблемы фишинга
Мошенничество с подменой личности не требует технической уязвимости для опустошения кошелька пользователя. Подобные схемы уже доминируют в статистике потерь в криптовалютах: компания по блокчейн-кибербезопасности Hacken установила, что фишинг и мошенничество с социальной инженерией составили $306 млн из $482 млн, похищенных в первом квартале года. В июле один инвестор чуть не потерял $1 млн, подтвердив вредоносную транзакцию с токеном в сети Ethereum.
Это также не первый случай, когда Trezor сталкивается с утечкой контактных данных пользователей. В январе 2024 года компания сообщила, что около 66 000 клиентов, обращавшихся в её службу поддержки с декабря 2021 года, подвергались риску фишинговых атак. Теперь, когда число пострадавших выросло в несколько раз, клиенты, заказавшие устройство Trezor между концом 2019 и серединой 2021 года, ещё некоторое время могут сталкиваться с целенаправленными мошенническими попытками — по электронной почте, телефону или почте — а дальнейшие обновления от Trezor или ShipMonk о конечных масштабах нарушения политики хранения остаются возможными, учитывая, что цифры уже один раз пересматривались в сторону увеличения.