Утечка данных Trezor расширяется: затронуты ещё 67 000 клиентов из США
Ключевые выводы
- •Trezor объявила, что из-за утечки данных в ShipMonk пострадали ещё 67 000 клиентов из США, а общее число затронутых достигло 80 689.
- •Вновь раскрытые записи касаются заказов из США, оформленных с ноября 2019 года по август 2021 года, и включают имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов.
- •Trezor заявила, что её аппаратные кошельки и внутренние системы не были скомпрометированы: утечка затронула только данные, находившиеся у логистического провайдера.
- •Trezor предупредила затронутых клиентов быть бдительными в отношении попыток фишинга, мошенничества с подменой личности и потенциальных угроз физической безопасности, использующих утечку информации.
- •Несмотря на неоднократные запросы Trezor об удалении, данные клиентов, по имеющимся сведениям, оставались в системах ShipMonk вопреки письменным заверениям об их удалении.

Trezor сообщила, что из-за утечки данных у её логистического провайдера ShipMonk пострадали ещё 67 000 клиентов в США, что значительно расширило масштаб инцидента. Новое раскрытие усиливает опасения относительно защиты клиентской информации, находящейся у сторонних сервис-провайдеров, которых используют криптовалютные компании.
Производитель аппаратных кошельков, компания, управляемая чешской SatoshiLabs, 4 сентября сообщила, что вновь выявленные записи относятся к клиентам из США, оформлявшим заказы в период с ноября 2019 года по август 2021 года. Утечке подверглись имена клиентов, адреса электронной почты, номера телефонов, адреса доставки и номера заказов.
С учётом последнего раскрытия общее число клиентов Trezor, затронутых утечкой в ShipMonk, теперь составляет 80 689, из которых более 67 000 находятся в США.
Инцидент впервые стал известен 13 августа, когда Trezor сообщила, что ShipMonk — сторонний провайдер обработки заказов — уведомил компанию о несанкционированном доступе к системам, содержащим клиентскую информацию. Тогда сообщалось, что утечка затронула клиентов в США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, чьи заказы были выполнены в течение 90 дней, предшествовавших 8 августа.
Ранее раскрытие охватывало почти 14 000 клиентов
Первоначальное раскрытие Trezor выявило 11 742 клиентов, у которых были раскрыты имена, адреса электронной почты, номера телефонов и адреса доставки. Ещё 1 947 клиентов, как было установлено, пострадали от частичного раскрытия информации, включая их имена, города и адреса электронной почты.
Вновь раскрытые записи существенно увеличивают масштаб инцидента. В отличие от клиентов, выявленных в ходе первоначального расследования, дополнительные пользователи из США оформляли заказы в течение значительно более длительного периода — с ноября 2019 года по август 2021 года.
Trezor сообщила, что связалась со всеми клиентами, признанными затронутыми утечкой. Компания указала, что клиенты, не получившие уведомление по электронной почте, не должны считаться частью новой выявленной группы.
Компания также подчеркнула, что утечка не затронула её аппаратные кошельки и внутренние системы. По словам Trezor, устройства клиентов остаются в безопасности, несмотря на раскрытие личной информации через внешнего логистического провайдера. Аппаратные кошельки, такие как устройства Trezor, хранят приватные ключи пользователей в офлайн-режиме, поэтому утечка данных заказов сама по себе не даёт злоумышленникам доступа к средствам.
Пользователей предупреждают о последующих атаках
Хотя компания заявила, что аппаратные устройства и её собственные системы не были скомпрометированы, раскрытие имён, контактной информации и адресов доставки может создать дополнительные риски безопасности для затронутых клиентов.
Trezor призвала пользователей соблюдать осторожность в отношении сообщений, которые якобы исходят от компании или других доверенных сервисов. К потенциальным угрозам относятся мошеннические электронные письма, телефонные звонки и физические письма, направленные на использование информации, полученной в результате утечки. Наличие адресов доставки также вызывает опасения, выходящие за рамки цифрового мошенничества, особенно для пользователей, которые могут владеть криптовалютным оборудованием с доступом к ценным цифровым активам.
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
Trezor предупредила затронутых клиентов быть начеку в отношении попыток фишинга, мошенничества с подменой личности и потенциальных угроз физической безопасности после раскрытия их личной информации. Эти опасения имеют под собой веские прецеденты: в 2020 году конкурирующий производитель аппаратных кошельков Ledger пострадал от утечки в своей базе электронной коммерции, которая раскрыла около одного миллиона адресов электронной почты клиентов и впоследствии вызвала волну фишинговых атак, показав, как утечка данных заказов может быть использована во вред спустя долгое время после самого инцидента.
Заявления об удалении данных под вопросом
Утечка также вызвала вопросы о том, как ShipMonk обращался с клиентскими записями после того, как Trezor потребовала их удаления. Trezor сообщила, что неоднократно запрашивала и получала от логистического провайдера письменные заверения в том, что соответствующая клиентская информация будет удалена.
Однако компания заявила, что, несмотря на эти заверения, данные оставались в системах ShipMonk. Это развитие событий добавило новый аспект инциденту, переключив внимание на практики хранения данных и меры защиты, применяемые сторонними провайдерами.
Этот случай подчёркивает более широкую проблему для производителей аппаратных кошельков, которым, возможно, придётся балансировать между безопасностью продукта и защитой клиентской информации, собираемой при покупках и доставке. Хотя сами устройства кошельков, по имеющимся сообщениям, не были скомпрометированы, раскрытые личные данные могут предоставить злоумышленникам информацию для целенаправленных кампаний социальной инженерии. Это также поднимает вопросы, которые клиенты всё чаще будут задавать криптофирмам и их подрядчикам: как долго хранятся данные заказов, кто имеет к ним доступ и проверяется ли фактически выполнение запросов на удаление, а не просто принимается на основании письменных заверений.
По мере продолжения расследования затронутые клиенты, вероятно, столкнутся с ростом попыток подмены личности и мошенничества. Расширяющаяся утечка подчёркивает риски безопасности, связанные с клиентскими данными, находящимися вне собственной инфраструктуры криптовалютной компании, даже когда сами системы аппаратных кошельков остаются нескомпрометированными.