НовостиКриптовалютыУтечка данных Trezor у партнёра по доставке ShipMonk: раскрыты данные 13 689 клиентов

Утечка данных Trezor у партнёра по доставке ShipMonk: раскрыты данные 13 689 клиентов

Автор: Crypto Valley Journal·

Ключевые выводы

  • Утечка у провайдера выполнения заказов ShipMonk раскрыла персональные данные 13 689 клиентов Trezor из семи стран; речь идёт о заказах, оформленных в период с 10 мая по 8 августа 2026 года.
  • Для 11 742 клиентов раскрытые данные включали полное имя, адрес доставки, номер телефона и электронную почту, что создаёт риски фишинга и физического нацеливания для вероятных держателей криптовалют.
  • Trezor заявил, что доступ к устройствам, приватным ключам, резервным копиям кошельков и собственным системам компании не был получен, и объяснил ограниченный масштаб договорной политикой хранения данных в течение 90 дней для партнёров по выполнению заказов.
  • Trezor анонсировал опцию «Anonymous Delivery» на основе псевдонимов и автоматических постаматов, ожидаемую в ЕС с сентября 2026 года, а в США — к концу 2026 года.
  • Поскольку SatoshiLabs базируется в Чехии, GDPR требует уведомить надзорный орган ÚOOÚ в течение 72 часов, однако публично не задокументировано, подал ли Trezor такое уведомление и когда.
Утечка данных Trezor у партнёра по доставке ShipMonk: раскрыты данные 13 689 клиентов

Неавторизованное третье лицо получило доступ к данным клиентов, хранившимся у партнёра Trezor по выполнению заказов. Утечка затронула 13 689 клиентов в семи странах. Для 11 742 из них раскрытию подверглись полное имя, адрес доставки, номер телефона и адрес электронной почты.

Trezor — бренд аппаратных кошельков, принадлежащий чешской компании SatoshiLabs, которая в 2013 году вывела на рынок первый широко доступный аппаратный криптокошелёк. Устройства Trezor хранят приватные ключи в офлайн-режиме, изолированно от интернета, что делает их одной из самых безопасных форм самостоятельного хранения (self-custody). Именно эта ориентированность на безопасность придаёт списку клиентов особую ценность: практически каждый, кто в него входит, с высокой вероятностью владеет криптовалютой. Инцидент охватывает заказы за период с 10 мая по 8 августа 2026 года; поставки направлялись в США, Великобританию, Швецию, Колумбию, Бразилию, Италию и Португалию. Задействованный провайдер услуг — ShipMonk, компания по выполнению заказов со штаб-квартирой в Форт-Лодердейле (Флорида), управляющая складами в Северной Америке и Европе для онлайн-продавцов. По заявлению компании, устройства, приватные ключи и резервные копии кошельков не пострадали. В ответ производитель также анонсировал опцию анонимной доставки.

Что раскрыла утечка данных Trezor в ShipMonk

11 августа 2026 года ShipMonk уведомил Trezor о несанкционированном доступе к системам с данными клиентов. Поскольку Trezor продаёт свои устройства онлайн, доставкой занимаются внешние партнёры. Провайдеры выполнения заказов отвечают за хранение, комплектацию и отправку, а потому им требуются полные адреса доставки и контактные данные конечных клиентов — без этих сведений посылка не будет доставлена. Именно этот набор данных и оказался раскрыт. Два дня спустя компания предала инцидент огласке.

Затронутые клиенты делятся на две группы. Для 11 742 клиентов раскрытие полное: имя, адрес доставки, номер телефона и адрес электронной почты. Для ещё 1 947 оно ограничено именем, городом и адресом электронной почты. Вместе обе группы составляют заявленные 13 689 случаев. Имена и номера телефонов позволяют совершать адресные фишинговые звонки, а адрес доставки делает владельца физически локализуемым.

По данным компании, доступ не затронул ни устройства, ни приватные ключи или резервные копии кошельков; собственные системы Trezor также остались недосягаемы для злоумышленника. В целом инцидент затронул логистический слой вокруг продукта. Производитель объясняет ограниченный масштаб строгой политикой хранения данных в течение 90 дней, которая договором распространяется и на партнёров по выполнению заказов. Более старые данные заказов там уже не хранятся, поэтому более ранние отправки не входят в затронутый период. Кроме того, Trezor отдельно уведомил по электронной почте каждого затронутого клиента и публично извинился за инцидент. Расследование продолжается, обновления будут публиковаться в блоге компании.

Почему список адресов представляет особый риск для держателей криптовалют

Список покупателей аппаратных кошельков — это не обычная клиентская база. Тот, кто связывает домашний адрес с покупкой Trezor, идентифицирует вероятную цель, поскольку такой покупатель с высокой вероятностью владеет более крупными криптоактивами.

Прецедент относится к 2020 году. У конкурента Ledger, базирующегося в Париже, злоумышленники через сторонний интерфейс похитили около 1,1 миллиона адресов электронной почты. Кроме того, они получили примерно 272 000 подробных записей с полными именами, номерами телефонов и почтовыми адресами. В декабре 2020 года эти данные в итоге оказались в открытом доступе в интернете. Вскоре после этого клиентов Ledger накрыли масштабные фишинговые кампании и кампании вымогательства, в некоторых случаях с угрозами их физической безопасности. Позднее Ledger прокомментировал инцидент в публичном заявлении.

С тех пор картина угроз ухудшилась. Chainalysis, нью-йоркская фирма по аналитике блокчейна, насчитала 46 насильственных инцидентов, связанных с криптовалютой, по всему миру в первой половине 2026 года против 40 годом ранее. Эти так называемые «атаки гаечным ключом» (wrench attacks) включают похищения, вторжения в дома и захват заложников. Только за первую половину года злоумышленники похитили около 30 миллионов долларов США, а всего пытались получить 107 миллионов долларов. По данным Chainalysis, это означает, что 2026 год идёт к тому, чтобы побить рекорд 2025 года — 58 миллионов долларов за весь год. При этом показатель успешности атак упал с 49% в 2025 году до 26%: число попыток растёт, но успешных среди них всё меньше.

В региональном разрезе выделяется Франция. Chainalysis насчитывает там 30 публично известных инцидентов, тогда как власти зафиксировали более 70. Аналитическая фирма называет одной из причин утечку данных в налоговом управлении. Утечка произошла в 2024 году и затронула большую парижскую агломерацию. Как утверждается, чиновник похитил и продал записи о состоятельных владельцах криптовалют, включая имена, адреса, номера телефонов и объёмы активов. Криминальные группы затем использовали эти материалы для планирования атак, выбирая цели на основе зафиксированных активов. Таким образом, путь от списка адресов до входной двери документально подтверждён.

Анонимная доставка как ответ на проблему адресов

Примерно через час после первого уведомления Trezor анонсировал опцию под названием «Anonymous Delivery». Она направлена именно на ту категорию данных, которая оказалась раскрыта в ShipMonk. При оформлении заказа клиенты сначала вводят псевдоним или идентификатор ярлыка вместо своих реальных данных. Затем отправление поступает в автоматический постамат, откуда покупатели забирают его самостоятельно. Автоматические постаматы такого рода уже являются устоявшимся форматом доставки во многих частях Европы. Реальное имя и домашний адрес больше не хранятся вместе у провайдера услуг, а курьер с именем и адресом у входной двери исчезает.

Кроме того, упаковка остаётся без опознавательных знаков и содержит нейтральные данные отправителя, а PIN-код для получения отправления провайдер высылает только по электронной почте или SMS. Пункты выдачи заменяют домашний адрес в качестве точки доставки, а реальное имя покупателя больше не фигурирует на отправлении. Следовательно, скомпрометированный провайдер услуг выдал бы лишь псевдонимы и пункты выдачи. Trezor называет этот проект своим текущим высшим приоритетом.

Опция должна стать доступной в ЕС с сентября 2026 года. В США её появление ожидается к концу 2026 года. До тех пор заказы продолжат обрабатываться через существующие каналы. Вместе с тем сроки демонстрируют ограниченность анонса: для 13 689 уже затронутых клиентов новый вариант доставки ничего не меняет. В конечном счёте этот анонс — признание того, что данные доставки сами по себе являются проблемой безопасности.

Обязанности по уведомлению и закономерность за инцидентом

За Trezor стоит SatoshiLabs, базирующаяся в Чехии, поэтому к инциденту применяется европейское законодательство о защите данных. Общий регламент по защите данных (GDPR) требует уведомить надзорный орган в течение 72 часов, в частности когда утечка создаёт риск для пострадавших. За нарушения регламента предусмотрены штрафы до 20 миллионов евро или 4% мирового годового оборота компании. Юрисдикция в данном случае относится к чешскому надзорному органу ÚOOÚ. Поскольку срок отсчитывается с момента осведомлённости об утечке, отсчёт начался 11 августа 2026 года. Однако публично не задокументировано, подал ли Trezor такое уведомление и когда. За пределами ЕС семь затронутых стран вводят в действие дополнительные режимы уведомления; в США все пятьдесят штатов имеют собственные законы об уведомлении об утечках данных.

С самим Trezor подобный механизм уже сталкивался ранее. В апреле 2022 года злоумышленники скомпрометировали его аккаунт рассылки у провайдера электронной почты Mailchimp и использовали его для рассылки клиентам фишинговых писем о якобы произошедшей утечке данных; Trezor тогда подтвердил, что такой утечки не было. Бросается в глаза повторяемость этой закономерности. Во всех этих случаях данные находились вне систем, которыми криптопользователи управляли сами: ранее это были маркетинговый интерфейс, аккаунт рассылки и налоговое ведомство, теперь — провайдер доставки. В результате сторонние провайдеры образуют повторяющийся вектор атак на держателей криптовалют. Криптография устройств никогда не была проблемой. Для покупателей безопасность хранения начинается с заказа, а логистика, стоящая за ним, остаётся уязвимой.