Trezor сообщил об утечке данных у стороннего поставщика услуг доставки, затронувшей более 13 600 клиентов
Ключевые выводы
- •Примерно 13 689 клиентов Trezor пострадали от утечки данных у стороннего поставщика услуг доставки: у 11 742 были раскрыты полные персональные данные, у 1 947 — частично скомпрометирована информация.
- •Утечка была ограничена данными внешнего поставщика услуг доставки и не затронула внутренние системы, аппаратные кошельки, приватные ключи и криптовалютные активы Trezor.
- •Раскрытые данные клиентов — включая имена, физические адреса, номера телефонов и адреса электронной почты — могут сделать возможными высокоцелевые фишинговые кампании, использующие известный факт владения жертв аппаратным кошельком.
- •Trezor продолжает уведомлять затронутых пользователей и координирует действия с поставщиком услуг доставки, призывая клиентов проверять все коммуникации через официальные каналы и никогда не передавать фразы восстановления.
- •Инцидент перекликается с аналогичной утечкой 2020 года у конкурента Ledger, которая затронула примерно 270 000 клиентов и привела к масштабным фишинговым атакам и физическим угрозам в адрес пользователей.

Производитель аппаратных кошельков Trezor сообщил об утечке данных, связанной с одним из сторонних поставщиков услуг доставки, в результате которой были раскрыты персональные данные тысяч клиентов.
По данным компании, инцидент затронул 11 742 клиентов, у которых были раскрыты полные имена, адреса, номера телефонов и адреса электронной почты. Ещё у 1 947 клиентов была частично скомпрометирована информация, в результате чего общее число затронутых лиц составило примерно 13 689.
Утечка была ограничена информацией, находившейся у внешнего поставщика услуг доставки, и не затронула внутренние системы Trezor. Trezor, выпускаемый чешской компанией SatoshiLabs, является одним из самых известных брендов аппаратных кошельков в криптовалютной индустрии наряду с такими конкурентами, как Ledger. Инцидент подчёркивает постоянную проблему для производителей аппаратных кошельков: хотя сами устройства предназначены для обеспечения офлайн-хранения и защиты приватных ключей, логистическая цепочка, необходимая для их физической доставки, создаёт отдельную поверхность атаки, находящуюся вне прямого контроля производителя.
Системы и устройства остаются в безопасности
Trezor подчеркнул, что его системы, аппаратные кошельки и устройства клиентов остаются в безопасности, заявив, что инцидент не затронул безопасность кошельков или приватные ключи.
В результате утечки не было зафиксировано хищений криптовалютных активов. Однако раскрытая персональная информация может повысить риск фишинговых атак и других атак с использованием методов социальной инженерии, направленных на затронутых клиентов. Комбинация имён, физических адресов, номеров телефонов и адресов электронной почты особенно чувствительна в контексте криптовалют, поскольку она может сделать возможными высокоцелевые фишинговые кампании или попытки выдачи себя за других лиц, использующие известный факт владения жертвой аппаратным кошельком.
Ожидается, что компания продолжит уведомлять затронутых пользователей и координировать действия с поставщиком услуг доставки по мере развития расследования.
Клиентов призывают сохранять бдительность
Данная утечка подчёркивает риски, связанные со сторонними поставщиками услуг в криптовалютной индустрии. Это не первый случай, когда крупный производитель аппаратных кошельков сталкивается с инцидентом раскрытия данных: конкурент Ledger в 2020 году пережил серьёзную утечку базы данных электронной коммерции, затронувшую примерно 270 000 клиентов и повлёкшую за собой масштабные фишинговые кампании и сообщения о физических угрозах в адрес пострадавших пользователей. Тот инцидент вызвал широкие отраслевые дискуссии о минимизации данных и обращении с клиентской информацией в процессах выполнения заказов на аппаратные кошельки.
Клиенты, затронутые инцидентом Trezor, должны проявлять осторожность в отношении незапрошенных электронных писем, телефонных звонков или сообщений с запросами конфиденциальной информации или данных для восстановления кошелька.
По мере продолжения расследования пользователям рекомендуется проверять любую коммуникацию напрямую с Trezor через официальные каналы и ни при каких обстоятельствах не передавать фразы восстановления или приватные ключи.