Trezor предупреждает о риске фишинга после утечки данных 13 689 клиентов через ShipMonk
Ключевые выводы
- •Утечка данных у стороннего логистического провайдера Trezor — компании ShipMonk — раскрыла персональную информацию 13 689 клиентов, включая имена, адреса электронной почты, номера телефонов и адреса доставки.
- •Trezor подтвердила, что нет свидетельств компрометации её внутренних систем, аппаратных кошельков, резервных копий кошельков или криптовалютных активов в ходе инцидента.
- •Затронутые записи в основном относятся к заказам, размещённым в период с 10 мая по 8 августа 2026 года и доставленным в США, Великобританию, Швецию, Колумбию, Бразилию, Италию и Португалию.
- •Trezor планирует запустить опцию «Анонимная доставка» с выделенной кассой, получением через постаматы и нейтральной упаковкой в ЕС к сентябрю 2026 года и в США к концу 2026 года.
- •Это первая утечка с момента основания Trezor в 2013 году, раскрывшая номера телефонов и адреса доставки клиентов; она следует за более ранними инцидентами со сторонними провайдерами в 2022 и 2024 годах.

Производитель аппаратных криптовалютных кошельков Trezor предупредил в четверг о повышенном риске фишинга после утечки данных у стороннего логистического провайдера ShipMonk, в результате которой были раскрыты персональные данные 13 689 клиентов. Компрометации подверглись данные, включающие имена, адреса, номера телефонов и адреса электронной почты.
Компания заявила, что нет свидетельств компрометации резервных копий кошельков, криптовалютных активов или внутренних систем Trezor. Однако Trezor предупредила, что утекшие данные клиентов могут быть использованы для создания более убедительных фишинговых мошенничеств, нацеленных на затронутых лиц.
Детали утечки
ShipMonk уведомила Trezor 10 августа 2026 года о том, что неавторизованный злоумышленник получил доступ к системам, содержащим данные клиентов. ShipMonk, американский провайдер услуг электронного исполнения заказов, осуществляет логистические услуги для Trezor, включая хранение и доставку продукции на нескольких рынках.
Из 13 689 затронутых клиентов у 11 742 были раскрыты полные имена, адреса электронной почты, номера телефонов и адреса доставки. У оставшихся 1 947 клиентов была скомпрометирована частичная информация, включая имена, названия городов и адреса электронной почты. Trezor продолжает сотрудничать с ShipMonk для определения точного периода воздействия на этих 1 947 клиентов.
Затронутые записи в основном относятся к заказам новых клиентов, размещённым в период с 10 мая по 8 августа 2026 года и доставленным в США, Великобританию, Швецию, Колумбию, Бразилию, Италию и Португалию.
Trezor опубликовала новость через свой официальный аккаунт в X:
We have some difficult news to share. Unfortunately, one of our shipping providers has experienced a data breach that exposed sensitive order data. This affects new customers in the US, UK, Sweden, Colombia, Brazil, Italy, and Portugal who received an order within the 90 days…
— Trezor (@Trezor) August 13, 2026
https://x.com/Trezor/status/2087885428313543059
Хранение данных и уведомление клиентов
Trezor заявила, что её 90-дневная политика хранения данных с логистическими партнёрами помогла ограничить масштаб инцидента, поскольку более старая информация о заказах уже была удалена или анонимизирована.
Затронутые клиенты были индивидуально уведомлены по электронной почте с адреса help@trezor.io. Клиенты, не получившие уведомление, не затронуты, согласно заявлению компании.
Системы и кошельки Trezor не скомпрометированы
Trezor подтвердила, что нет признаков компрометации её внутренних систем, аппаратных кошельков или резервных копий кошельков в ходе инцидента. Компания повторно призвала клиентов никогда не вводить резервную копию кошелька онлайн и не передавать её никому.
Основной риск, связанный с утечкой, проистекает из раскрытых персональных данных, которые могут быть использованы для выдачи себя за Trezor или создания более убедительных мошеннических сообщений.
Риск фишинга из-за раскрытых данных
Имена, номера телефонов, адреса электронной почты и данные доставки могут предоставить злоумышленникам контекстную информацию для целевых фишинговых кампаний. Сообщение, ссылающееся на имя клиента, недавнюю покупку Trezor или детали доставки, может выглядеть более правдоподобно, чем обычное массовое мошенничество.
Злоумышленники могут впоследствии попытаться убедить жертв раскрыть конфиденциальную информацию, перейти по вредоносным ссылкам или предоставить резервную копию своего кошелька. Пользователям Trezor рекомендуется проявлять особую осторожность в отношении незапрошенных сообщений, касающихся безопасности кошелька, проблем с аккаунтом, возвратов, доставки или других срочных вопросов.
Реакция Trezor и запланированные меры
Trezor охарактеризовала инцидент как первую утечку с момента основания компании в 2013 году, в результате которой были раскрыты номера телефонов и адреса доставки клиентов, и принесла извинения затронутым пользователям.
Компания планирует внедрить опцию «Анонимная доставка» с выделенной кассой, получением заказа через постаматы, нейтральной упаковкой и автоматическим удалением идентификаторов доставки. Trezor планирует запустить услугу в ЕС к сентябрю 2026 года и в США к концу 2026 года.
История инцидентов со сторонними провайдерами
Утечка через ShipMonk последовала за более ранними инцидентами безопасности, связанными со сторонними провайдерами Trezor. В январе 2024 года неавторизованный доступ к стороннему порталу поддержки Trezor потенциально раскрыл имена и адреса электронной почты приблизительно 66 000 пользователей. Отдельная утечка Mailchimp в 2022 году также затронула клиентов Trezor, после которой последовали фишинговые кампании, нацеленные на пользователей криптовалют.
Другие производители аппаратных кошельков сталкивались с подобными инцидентами. Ledger перенесла крупную утечку данных в 2020 году, в результате которой были раскрыты более 1 миллиона адресов электронной почты и сотни тысяч записей клиентов, часть которых впоследствии была использована в криптовалютных мошенничествах.
Широкие последствия для безопасности
Эти инциденты подчёркивают более широкую проблему безопасности для пользователей аппаратных кошельков: злоумышленникам не обязательно иметь доступ к кошельку или его криптографическим ключам, чтобы нацелиться на его владельца. Персональная информация, полученная через утечку у стороннего провайдера, может быть достаточной для придания мошенничеству видимости легитимности. Повторяющийся характер утечек со стороны поставщиков в индустрии аппаратных кошельков также подчёркивает, что решения для самостоятельного хранения, хотя и защищают приватные ключи, по-прежнему зависят от физических цепочек поставок и сервисных провайдеров, которые создают поверхности данных за пределами самого кошелька. Затронутые клиенты в государствах-членах ЕС и других юрисдикциях с правилами защиты данных могут иметь дополнительные права в отношении раскрытой персональной информации.