Trezor сообщает об утечке данных через ShipMonk, затронувшей 13 700 клиентов в семи странах
Ключевые выводы
- •Утечка данных у логистического провайдера Trezor — ShipMonk — раскрыла персональную информацию приблизительно 13 700 клиентов в семи странах, включая США, Великобританию, Швецию, Колумбию, Бразилию, Италию и Португалию.
- •Из числа пострадавших 11 742 клиента столкнулись с полным раскрытием имён, адресов доставки, телефонных номеров и адресов электронной почты, а 1 947 клиентов — с частичным раскрытием, ограниченным именем, городом и электронной почтой.
- •Trezor подтвердил, что собственные внутренние системы и аппаратные устройства не были скомпрометированы, а масштаб утечки был ограничен политикой хранения данных в течение 90 дней, требующей от партнёров по выполнению заказов удалять или анонимизировать записи после доставки.
- •В ответ на инцидент Trezor ускоряет запуск сервиса анонимной доставки, который позволит клиентам использовать псевдонимы, забирать посылки из автоматических постаматов и получать упаковку без фирменной символики. Запуск в ЕС намечен на сентябрь 2026 года, в США — до конца года.
- •Trezor предупредил, что утёкшие данные клиентов могут облегчить проведение изощрённых фишинговых кампаний: злоумышленники, знающие о покупке аппаратного кошелька, могут создавать более правдоподобные схемы социальной инженерии, выдавая себя за банки, биржи или сам Trezor.

Производитель аппаратных кошельков Trezor сообщил об утечке данных у своего стороннего логистического провайдера ShipMonk, в результате которой были раскрыты персональные данные приблизительно 13 700 клиентов в семи странах.
Trezor, управляемый базирующейся в Праге компанией SatoshiLabs, является одним из самых узнаваемых брендов аппаратных кошельков в криптовалютной индустрии наряду с такими конкурентами, как Ledger. Данный инцидент подчёркивает повторяющуюся проблему отрасли: даже если сами криптографические устройства остаются защищёнными, данные клиентов, находящиеся у поставщиков и партнёров по выполнению заказов, могут стать ценной мишенью. В 2020 году Ledger столкнулся с серьёзной утечкой базы данных интернет-магазина, в результате которой были раскрыты персональные данные примерно 270 000 клиентов, что привело к массовым фишинговым кампаниям и сообщениям об отправке пострадавшим физических писем с угрозами шантажа.
Компания охарактеризовала текущий инцидент как первый случай раскрытия телефонных номеров и адресов доставки клиентов с момента основания в 2013 году. Пострадавшими являются новые клиенты в США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, получившие заказы в течение 90 дней до 8 августа 2026 года.
По данным Trezor, неустановленные лица получили доступ к системам ShipMonk около 10 августа 2026 года, скомпрометировав записи заказов, содержащие полные имена, адреса доставки, телефонные номера и адреса электронной почты. Из числа пострадавших 11 742 клиента столкнулись с полным раскрытием всех четырёх категорий данных, а ещё 1 947 клиентов — с частичным раскрытием, ограниченным именем, городом и электронной почтой.
Trezor подчеркнул, что собственные внутренние системы и аппаратные устройства не были скомпрометированы. Масштаб утечки был ограничен политикой хранения данных в течение 90 дней, которая требует от партнёров по выполнению заказов удалять или анонимизировать записи заказов после доставки.
«У нас непростые новости», — заявил Trezor в своём первоначальном объявлении. «К сожалению, у одного из наших поставщиков услуг доставки произошла утечка данных, которая раскрыла конфиденциальную информацию о заказах».
https://x.com/Trezor/status/2087885428313543059
Все пострадавшие пользователи были уведомлены напрямую по электронной почте. Trezor предупредил, что утёкшие персональные данные могут способствовать проведению более изощрённых фишинговых кампаний: злоумышленники могут выдавать себя за банки, криптовалютные биржи или сам Trezor для получения конфиденциальной информации от клиентов. Знание того, что конкретный человек приобрёл аппаратный кошелёк, позволяет злоумышленникам адаптировать попытки социальной инженерии с большей степенью правдоподобия — подобная тактика наблюдалась после аналогичных инцидентов у других провайдеров кошельков.
Анонимная доставка и расширенные меры конфиденциальности
В ответ на инцидент Trezor ускоряет внедрение сервиса «Анонимной доставки», призванного разорвать связь между покупкой аппаратного кошелька и реальной личностью клиента. Функция, запуск которой намечен на Европейский союз к сентябрю 2026 года и на США к концу года, представит выделенный процесс оформления заказа, позволяющий пользователям регистрироваться под псевдонимом или идентификатором метки, забирать посылки из автоматических постаматов и получать заказы в упаковке без фирменной символики с указанием универсального отправителя. Перевозчики будут сообщать коды получения исключительно по электронной почте или SMS, а идентификаторы доставки будут автоматически удаляться после вручения.
Trezor посоветовал всем клиентам сохранять бдительность в отношении фишинговых попыток по электронной почте, телефону или обычной почте и никогда не вводить фразы восстановления кошелька на веб-сайтах и не передавать их третьим лицам.
Компания подтвердила, что ShipMonk заблокировал затронутые системы и усилил меры безопасности после инцидента. Trezor продолжает расследование всех обстоятельств утечки.