НовостиКриптовалютыTrezor сообщил о компрометации данных 13 689 клиентов в результате утечки у ShipMonk

Trezor сообщил о компрометации данных 13 689 клиентов в результате утечки у ShipMonk

Автор: Crypto Adventure·

Ключевые выводы

  • Утечка у стороннего логистического провайдера ShipMonk раскрыла персональные данные 13 689 клиентов Trezor в семи странах, включая полные имена, адреса доставки, номера телефонов и адреса электронной почты.
  • Собственные внутренние системы Trezor, аппаратные кошельки, приватные ключи и резервные копии кошельков не были скомпрометированы в ходе инцидента.
  • Политика хранения данных в течение 90 дней, требующая удаления или анонимизации записей о покупках, значительно ограничила масштаб утечки данных заказами, доставленными примерно с 10 мая.
  • Пострадавшие клиенты теперь считаются ценными мишенями для атак социальной инженерии, поскольку записи о доставке неявно подтверждают владение аппаратными криптовалютными кошельками.
  • Trezor планирует запустить опцию «Анонимная доставка» с использованием пунктов выдачи в ячейках и нейтральной упаковки в ЕС к сентябрю, а в США — до конца 2026 года.
Trezor сообщил о компрометации данных 13 689 клиентов в результате утечки у ShipMonk

Персональные данные 13 689 клиентов Trezor были раскрыты в результате нарушения безопасности у ShipMonk — стороннего логистического провайдера, осуществляющего доставку заказов Trezor Shop на нескольких рынках.

Trezor раскрыл информацию об инциденте 13 августа, отметив, что утечка затрагивает клиентов, получивших заказы в США, Великобритании, Швеции, Колумбии, Бразилии, Италии или Португалии в течение 90 дней, предшествовавших 8 августа. ShipMonk сообщил Trezor о несанкционированном доступе к системам, содержащим данные клиентов, 10 августа.

Объём раскрытых данных

Полные имена, адреса доставки, номера телефонов и адреса электронной почты были раскрыты для 11 742 клиентов. Ещё 1 947 клиентов лишились доступа к своим именам, городам и адресам электронной почты.

Trezor подчеркнул, что собственные системы компании, аппаратные кошельки, приватные ключи и резервные копии кошельков не были скомпрометированы. Однако раскрытые записи о доставке неявно подтверждают, что эти лица владеют аппаратными кошельками для криптовалют, что делает их ценными мишенями для атак социальной инженерии. Располагая именами, адресами и номерами телефонов, мошенники могут создавать целевые фишинговые письма, телефонные звонки и обычную почту, выдавая себя за Trezor, криптовалютные биржи, банки или курьерские службы.

Схожая атака ранее привела к потере пользователем Ledger примерно $1,07 млн после получения поддельного письма от службы поддержки, в котором жертву направили на фишинговый сайт с требованием ввести фразы восстановления.

Trezor связался со всеми пострадавшими клиентами напрямую с адреса help@trezor.io. Клиенты, не получившие уведомление по электронной почте, не входят в выявленную группу утечки.

Политика хранения данных ограничила масштаб утечки

Trezor требует удалять или анонимизировать информацию о покупках через 90 дней после доставки, и ShipMonk работает по тем же требованиям к хранению данных. В результате более старые записи клиентов уже были удалены из затронутых систем. Без этой политики утечка могла бы раскрыть данные о доставке, накопленные за гораздо более длительный период, а не только заказы, доставленные начиная с 10 мая.

Инцидент иллюстрирует более широкую проблему для компаний, поддерживающих сильную внутреннюю безопасность, но полагающихся на сторонних поставщиков в вопросах логистики, печати или поддержки клиентов — каждый внешний партнёр представляет собой дополнительную поверхность атаки вне прямого контроля основной компании.

Trezor планирует внедрить опцию «Анонимная доставка» в Европейском союзе к сентябрю, а в США — до конца 2026 года. Предполагаемая система будет использовать пункты выдачи в ячейках, нейтральную упаковку, обезличенные данные отправителя и автоматическое удаление идентификаторов доставки после вручения заказа.

Trezor призывает клиентов к бдительности против фишинга

Trezor рекомендует пострадавшим клиентам относиться к любым незапрошенным сообщениям с просьбами о немедленных действиях или предоставлении личной информации как к подозрительным. Компания повторила, что резервная копия кошелька ни при каких обстоятельствах не должна вводиться на каком-либо веб-сайте или передаваться кому-либо, утверждающему, что он представляет Trezor.

Инцидент происходит на фоне более широкой волны событий, связанных с безопасностью криптовалютных кошельков. Сливы средств, связанные с Coldcard, стали крупнейшей потерей в сфере криптовалютной безопасности в июле, тогда как другой крупный держатель Ethereum недавно потерял $25,6 млн в результате фишинговой атаки, ранее потеряв $24,2 млн с того же кошелька в 2023 году.

ShipMonk защитил затронутые системы, пока продолжается расследование, а операции Trezor остаются в сети. Это первая утечка с момента основания Trezor в 2013 году, в результате которой были раскрыты номера телефонов и адреса доставки клиентов.