НовостиКриптовалютыTrezor расширила масштабы раскрытия утечки данных до 81 000 клиентов, что вызывает опасения за физическую безопасность владельцев аппаратных кошельков

Trezor расширила масштабы раскрытия утечки данных до 81 000 клиентов, что вызывает опасения за физическую безопасность владельцев аппаратных кошельков

Автор: Metaverse Post·

Ключевые выводы

  • Trezor расширила раскрытие об утечке, включив в него ещё 67 000 клиентов из США, в результате чего общее число пострадавших достигло примерно 81 000.
  • Скомпрометированные записи связаны с бывшим партнёром по выполнению заказов ShipMonk и включают имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов за период с ноября 2019 года по август 2021 года.
  • Trezor заявила, что её собственная инфраструктура и аппаратные кошельки не были взломаны и что хранящиеся средства остаются в безопасности.
  • ShipMonk хранила данные клиентов годами, несмотря на договорные требования и письменные подтверждения об их удалении, что противоречило 90-дневной политике удаления Trezor.
  • Trezor разрабатывает варианты анонимной доставки и предупредила пострадавших клиентов быть бдительными в отношении мошенничества и угроз физической безопасности, что перекликается с последствиями утечки данных Ledger 2020 года.
Trezor расширила масштабы раскрытия утечки данных до 81 000 клиентов, что вызывает опасения за физическую безопасность владельцев аппаратных кошельков

Trezor, ведущий производитель аппаратных кошельков для криптовалют, существенно пересмотрела масштабы утечки данных, связанной с её бывшим партнёром по доставке ShipMonk.

Компания сообщила, что персональные данные ещё 67 000 клиентов из США, оформлявших заказы с ноября 2019 года по август 2021 года, были скомпрометированы, что значительно расширяет первоначально заявленные 13 августа масштабы — около 14 000 пострадавших.

Согласно обновлённому раскрытию, общее число пострадавших клиентов достигает примерно 81 000. Первоначальная утечка затронула имена, адреса электронной почты, номера телефонов и адреса доставки 11 742 клиентов, а также частичные данные ещё 1 947 человек. Вновь выявленные записи содержат исчерпывающие персональные данные, включая имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов.

Trezor подчеркнула, что её собственная инфраструктура не была взломана и что её аппаратные кошельки остаются полностью безопасными. Аппаратные кошельки, подобные кошелькам Trezor, хранят приватные ключи пользователей офлайн на самом устройстве, а не на подключённых к интернету серверах, поэтому компрометация данных о доставке, а не систем кошелька, не влияет на безопасность средств. Все пострадавшие были уведомлены напрямую по электронной почте, а компания отметила, что клиенты, не получившие уведомление, не затронуты последним раскрытием.

Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…

— Trezor (@Trezor) September 4, 2026

Нарушения договорных обязательств и последствия для физической безопасности

Инцидент выявил серьёзные провалы в управлении данными третьими сторонами и соблюдении договорных обязательств. На протяжении всего сотрудничества с ShipMonk Trezor неоднократно требовала удаления информации о клиентах и получала письменные подтверждения того, что данные были удалены в соответствии с договорными обязательствами и политиками защиты данных.

Trezor придерживалась строгой политики, требующей от партнёров по выполнению заказов удаления или анонимизации данных заказов в течение 90 дней после доставки. Компания выразила глубокое разочарование тем, что эти обязательства не были выполнены: конфиденциальная информация оставалась в системах ShipMonk годами, несмотря на явное письменное подтверждение её уничтожения. Расширение масштабов раскрытия — с примерно 14 000 до около 81 000 человек — также показывает, что утечки с участием сторонних поставщиков нередко пересматриваются в сторону увеличения по мере развития расследований, что характерно для многих отраслей, зависящих от внешней логистики и провайдеров выполнения заказов.

Помимо традиционных опасений, связанных с кражей личных данных и цифровым мошенничеством, утечка подчёркивает специфические риски физической безопасности, с которыми сталкиваются владельцы аппаратных криптокошельков. Раскрытие домашних адресов, связанных с известными покупками устройств, предназначенных для защиты высокостоимых цифровых активов, создаёт уязвимости, выходящие далеко за рамки типичных фишинговых кампаний.

Trezor предупредила пострадавших клиентов о необходимости повышенной бдительности в отношении мошеннических писем, фальшивых телефонных звонков и обманчивой корреспонденции, прямо признавая потенциальные последствия для физической безопасности людей, домашние адреса которых теперь публично связаны с владением криптовалютой.

Ситуация напрямую перекликается с утечкой данных Ledger 2020 года, затронувшей более 270 000 клиентов и повлёкшей продолжительные атаки социальной инженерии, мошеннические звонки и физические угрозы, продолжавшиеся годами после первоначального раскрытия. Повторение подобных инцидентов подчёркивает острую необходимость в более жёстком контроле за партнёрами по выполнению заказов в секторе аппаратных криптокошельков, а разработка Trezor вариантов анонимной доставки может свидетельствовать о более широком отраслевом сдвиге в сторону минимизации объёма данных о клиентах, которые собирают и хранят производители аппаратных кошельков и их подрядчики.

В ответ Trezor объявила, что активно разрабатывает варианты анонимной доставки для защиты информации о клиентах при будущих транзакциях. Компания также вновь напомнила базовые правила безопасности, советуя пользователям никогда и ни при каких обстоятельствах не сообщать никому фразу восстановления кошелька и не вводить её ни на одном веб-сайте.

Источник: Metaverse Post