Партнера з логістики апаратних гаманців Trezor, компанію ShipMonk, було зламано, внаслідок чого зловмисники отримали особисті дані замовлень 13 689 клієнтів, повідомила компанія в четвер.
Основне:
- Злам партнера з фулфілменту ShipMonk призвів до витоку імен, адрес, номерів телефонів і електронної пошти.
- Повні пакети даних викрадено щодо 11 742 клієнтів, часткові — ще щодо 1 947.
- Trezor наголошує, що її системи, пристрої, приватні ключі та резервні копії гаманців не постраждали.
Злам ShipMonk відкрив дані замовлень Trezor
За словами Trezor, 10 серпня ShipMonk повідомила компанію, що несанкціонована особа отримала доступ до внутрішніх систем, які зберігали записи про замовлення клієнтів, про що виробник гаманців повідомив у четвер.
У 11 742 клієнтів були скомпрометовані імена, номери телефонів, електронні адреси та поштові адреси доставки. Ще у 1 947 постраждалих — імена, міста і електронні адреси. Інцидент стосується замовлень, оформлених між 10 травня і 8 серпня, які відправлялися до США, Великої Британії, Швеції, Колумбії, Бразилії, Італії або Португалії.
У Trezor підкреслюють, що власна інфраструктура компанії не була зламана: пристрої, приватні ключі та резервні копії гаманців залишилися недоторканими. Розслідування триває. Діє правило 90-денного видалення даних у партнерів з фулфілменту, тож старіші записи виявилися недосяжними для зловмисників. Клієнти, які не отримали окремого листа-попередження, у витік не потрапили.
Також читайте: Четверо трейдерів відкрили шорти на Bitcoin на $343 млн, і один уже не витримав
Фішинговий ризик за лекалами Ledger
Негайна загроза — не пряме викрадення криптоактивів з пристроїв, а шахрайські атаки на клієнтів.
Зловмисники можуть використати викрадені дані, щоб видавати себе за банки, криптобіржі або саму Trezor — через електронну пошту, телефонні дзвінки чи навіть паперові листи, попередила компанія. Користувачам радять із максимальною недовірою ставитися до будь-яких повідомлень із «терміновими» вимогами та звіряти усі такі запити з офіційними каналами Trezor. Резервну фразу гаманця категорично не можна вводити на будь-яких вебсайтах.
Аналогічний прецедент створив конкурентний виробник гаманців Ledger у 2020 році, коли дані близько 272 000 клієнтів — імена, адреси та телефони — опинилися у відкритому доступі, а частина постраждалих згодом отримала електронні листи з вимогами викупу. За даними CertiK, у першій половині 2026 року було підтверджено 52 фізичні напади на власників криптоактивів — проти 39 роком раніше, тоді як Chainalysis нарахувала понад $30 млн, викрадених унаслідок таких атак.
Історія інцидентів Trezor і реакція ринку гаманців
Це перший випадок із моменту заснування Trezor у 2013 році, коли внаслідок інциденту розкрито номери телефонів і адреси доставки клієнтів. Раніше масштаб проблем був меншим: у 2024 році компрометація стороннього сервісу техпідтримки призвела до витоку лише імен та електронних адрес близько 66 000 користувачів.
Тоді жоден клієнт не втратив коштів. Компанія радить покупцям мінімізувати подальші ризики, використовуючи анонімні електронні адреси, оплачуючи замовлення в криптовалюті та замовляючи доставку до абонентських скриньок або поштових відділень.
Поточне розкриття даних збіглося в часі з наслідками вразливості прошивки гаманця Coldcard, після якої з довгострокових біткоїн-гаманців було виведено близько 233 000 Bitcoin (BTC). Частину цих коштів, за даними Casa, перемістили власники Trezor та Ledger, переходячи на мультипідписні рішення для зберігання.
У відповідь Trezor анонсувала сервіс Anonymous Delivery — доставку через поштомати та в «нейтральній» упаковці без брендування. Старт у ЄС заплановано на вересень 2026 року, а в США — до кінця року.
Читайте далі: Тиск продажів на XRP впав до 0,86 — найслабший показник із травня





