НовостиКриптовалютыTrezor расширил уведомления об утечке данных ShipMonk: затронуты ещё 67 000 клиентов из США

Trezor расширил уведомления об утечке данных ShipMonk: затронуты ещё 67 000 клиентов из США

Автор: Crypto Adventure·

Ключевые выводы

  • Около 67 000 дополнительных клиентов из США, купивших устройства Trezor с ноября 2019 года по август 2021 года, пострадали от раскрытия персональных данных в утечке ShipMonk.
  • Первоначальное сообщение 13 августа выявило 13 689 пострадавших клиентов, однако вновь обнаруженные записи показывают, что гораздо более старые данные сохранялись вопреки 90-дневному требованию об удалении.
  • ShipMonk неоднократно предоставлял письменные заверения об удалении старых данных о доставке, что противоречит сохранившимся записям за 2019–2021 годы.
  • Trezor подтвердил, что его системы, прошивка, приватные ключи и резервные копии кошельков не были скомпрометированы: утечка произошла в инфраструктуре выполнения заказов ShipMonk.
  • Trezor разрабатывает сервис анонимной доставки с получением в постаматах, нейтральной упаковкой и автоматическим удалением идентификаторов доставки; запуск планируется в Европе примерно в сентябре 2026 года и в США — до конца года.
Trezor расширил уведомления об утечке данных ShipMonk: затронуты ещё 67 000 клиентов из США

Trezor расширил масштабы утечки данных ShipMonk после обнаружения того, что персональные данные около 67 000 дополнительных клиентов из США оказались раскрыты, причём затронутые заказы датируются вплоть до 2019 года.

Вновь выявленные клиенты приобрели устройства Trezor в период с ноября 2019 года по август 2021 года. Раскрытые записи включают имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов, что существенно расширяет инцидент, который изначально считался ограниченным в основном недавними покупками.

Расширение иллюстрирует более широкую закономерность в криптостойких инцидентах безопасности: сами аппаратные кошельки взламывают редко, однако окружающая их экосистема доставки, маркетинга и сторонних подрядчиков неоднократно становилась слабым звеном, через которое утекают клиентские данные. Поскольку безопасность аппаратного кошелька зависит от того, чтобы приватные ключи и фразы восстановления оставались офлайн, злоумышленники зачастую атакуют человеческий фактор, используя утечки персональных данных для прямого контакта с владельцами устройств.

ShipMonk сохранил данные, которые Trezor считал удалёнными

Обнаруженное напрямую противоречит политике хранения клиентских данных Trezor. По словам компании, ShipMonk неоднократно предоставлял письменные заверения в том, что старая информация о доставке была удалена в соответствии с договорными требованиями, политикой данных Trezor и предыдущей перепиской между двумя компаниями.

Производитель аппаратных кошельков впервые сообщил об утечке ShipMonk 13 августа, узнав, что неавторизованные лица получили доступ к клиентской информации, находившейся у логистического провайдера. Первоначальное расследование выявило 11 742 клиентов, у которых были раскрыты имена, адреса электронной почты, номера телефонов и адреса доставки, а также ещё 1 947 клиентов с частичным раскрытием данных.

На момент первого сообщения ожидалось, что 90-дневное требование об удалении ограничит утечку недавними заказами. Вновь обнаруженные записи за 2019–2021 годы показывают, что значительно более старая клиентская информация оставалась в системах ShipMonk вопреки этим требованиям.

Разрыв между договорными обязательствами по удалению данных и фактическим их хранением — повторяющаяся проблема в управлении рисками подрядчиков: компании, передающие выполнение заказов на аутсорсинг, обычно полагаются на заверения поставщиков, и эти заверения проверяются лишь тогда, когда инцидент вскрывает, какие данные на самом деле сохраняются в инфраструктуре подрядчика.

Trezor подчеркнул, что его системы, прошивка, приватные ключи и резервные копии кошельков не были скомпрометированы. Утечка произошла внутри инфраструктуры выполнения заказов ShipMonk, а не в самих аппаратных кошельках.

Данные доставки создают риск адресного фишинга

Имена, номера телефонов и физические адреса доставки могут дать злоумышленникам достаточно информации для создания высокоперсонализированных фишинговых атак, направленных конкретно на известных владельцев аппаратных кошельков. Знание о том, что домохозяйство получило аппаратный кошелёт много лет назад, — ценная целевая информация: правдоподобное сообщение о «отзыве устройства» или «проверке резервной копии» может ссылаться на реальную историю заказов.

Жертвы могут получать мошеннические электронные письма, телефонные звонки или физические письма от имени Trezor, криптовалютных бирж, банков или служб доставки. Trezor инструктирует клиентов никогда не раскрывать и не вводить резервную копию кошелька в ответ на любое сообщение, утверждающее, что устройство, учётная запись или фраза восстановления требуют срочной проверки. Trezor давно заявляет, что никогда не будет просить клиентов сообщить их сид-фразу восстановления — это правило применимо к любому незапрошенному контакту.

Компания уже сталкивалась с рисками раскрытия данных через третьих лиц. Отдельный инцидент с Trezor.io в декабре 2025 года был связан с подозрительной активностью, касавшейся внешнего сервиса, однако в том случае не были скомпрометированы ни базы данных, ни устройства, ни программное обеспечение кошельков.

Планы анонимной доставки приобретают срочность

Trezor разрабатывает опцию «Анонимная доставка», призванную сократить объём персональных идентифицирующих данных, привязываемых к покупке аппаратных кошельков. Заявленные функции включают получение в постаматах, нейтральную упаковку, обезличенную информацию об отправителе и автоматическое удаление идентификаторов доставки после получения заказа.

Запуск сервиса планировался в Европе примерно в сентябре 2026 года, а в США — до конца года. Вновь раскрытый сбой в хранении данных усиливает давление на эти сроки, поскольку инцидент наглядно демонстрирует, как долго данные о доставке могут сохраняться сверх заявленного подрядчиком окна удаления.

Вновь обнаруженные исторические записи увеличивают известный масштаб утечки данных ShipMonk далеко за пределы первоначальных 13 689 клиентов: сейчас уведомления получают около 67 000 дополнительных покупателей из США за период с ноября 2019 года по август 2021 года.

Источник: Crypto Adventure