У логистического партнёра аппаратного кошелька Trezor компании ShipMonk произошло нарушение безопасности, в результате которого были раскрыты персональные данные о заказах 13 689 клиентов, сообщила Trezor в четверг.
Главное
- Взломана система ShipMonk — партнёра Trezor по выполнению и доставке заказов, утекли имена, адреса, телефоны и e‑mail.
- Полностью скомпрометированы записи 11 742 клиентов, частичные данные раскрыты ещё по 1 947 покупателям.
- По заявлению Trezor, её собственные системы, устройства, приватные ключи и резервные копии кошельков не затронуты.
Взлом ShipMonk раскрыл данные о заказах Trezor
По словам Trezor, 10 августа ShipMonk уведомил её о несанкционированном доступе к внутренним системам, в которых хранились данные по заказам клиентов, о чём производитель кошельков сообщил в четверг.
У 11 742 клиентов злоумышленники получили имена, номера телефонов, адреса электронной почты и почтовые адреса доставки. Ещё у 1 947 покупателей были раскрыты имена, города и e‑mail. Под утечку попали клиенты, оформившие заказы с 10 мая по 8 августа с доставкой в США, Великобританию, Швецию, Колумбию, Бразилию, Италию и Португалию, которые затем были отправлены.
В Trezor подчёркивают, что её собственная инфраструктура не была взломана, а устройства, приватные ключи и резервные копии кошельков остались неприкосновенными; расследование инцидента продолжается. Действующее у партнёров правило удаления данных о заказах старше 90 дней ограничило масштаб утечки: более ранние записи оказались недоступны злоумышленнику. Клиенты, не получившие уведомление по e‑mail, в инцидент не попали.
Также по теме: Четыре трейдера поставили $343 млн против Bitcoin, и один уже дрогнул
Риск фишинга по образцу кейса Ledger
Основная угроза связана не с прямым похищением средств с устройств, а с мошенничеством на основе утёкших данных.
Мошенники могут использовать эти сведения, чтобы выдавать себя за банки, биржи или саму Trezor — через электронную почту, телефонные звонки и даже бумажные письма, предостерегает компания в своём предупреждении. Клиентам советуют с особой осторожностью относиться к любым сообщениям с требованиями «срочно что‑то сделать» и обязательно перепроверять подобные запросы через официальные каналы. Вводить резервную фразу (seed) кошелька на каком‑либо сайте нельзя ни при каких условиях.
Прецедент ещё в 2020 году создал конкурент Ledger, когда в открытый доступ попали имена, адреса и номера телефонов примерно 272 000 его клиентов, после чего часть из них начала получать по e‑mail вымогательские письма. По оценке CertiK, в первой половине 2026 года было зафиксировано 52 физических нападения на держателей криптоактивов (годом ранее — 39), а Chainalysis оценивает ущерб от таких атак более чем в $30 млн, подтверждает аналитическая фирма.
История инцидентов Trezor и последствия для пользователей
Это первый случай с момента основания Trezor в 2013 году, когда стали известны не только имена и e‑mail клиентов, но и их телефонные номера и адреса доставки. Ранее масштаб проблем был меньше: в 2024 году произошёл взлом стороннего портала техподдержки, в результате которого были скомпрометированы имена и адреса электронной почты примерно 66 000 пользователей.
Тогда средства клиентов не пострадали. Сейчас компания рекомендует покупателям минимизировать дальнейшие риски, используя анонимные адреса электронной почты, оплачивая заказы в криптовалюте и заказывая доставку на абонентские ящики или poste restante.
Раскрытие информации произошло на фоне последствий уязвимости в прошивке кошелька Coldcard, после которой с долгосрочных кошельков было выведено около 233 000 Bitcoin (BTC). По данным Casa, часть этих монет переместили владельцы устройств Trezor и Ledger, переходя на мультиподписные схемы хранения.
В ответ на инцидент Trezor объявила о планах запустить услугу анонимной доставки (Anonymous Delivery) с получением заказов в автоматах‑локерах и в нейтральной упаковке. Старт сервиса в ЕС запланирован на сентябрь 2026 года, а в США — до конца года.
Читайте далее: Давление продаж XRP опустилось до 0,86 — минимума с мая





