Коротко
- Trezor у п'ятницю повідомив, що ще 67 000 клієнтів із США постраждали від витоку даних у ShipMonk, про який було оголошено минулого місяця.
- Записи охоплюють замовлення, зроблені з листопада 2019 року по серпень 2021 року, і включають імена, номери телефонів та домашні адреси.
- Trezor заявляє, що неодноразово отримував письмове підтвердження від ShipMonk про видалення даних.
Ще 67 000 клієнтів Trezor зазнали розголошення своїх імен, електронних адрес, номерів телефонів, домашніх адрес та номерів замовлень у витоку даних у постачальника послуг доставки ShipMonk, — виробник апаратних гаманцівповідомив у п'ятницю.
Усі вони перебувають у США, і всі зробили замовлення між листопадом 2019 року та серпнем 2021 року, тому деякі з розкритих записів майже семирічної давнини. ShipMonk передав цю інформацію два дні тому.
Два дні тому ми отримали оновлення від нашого постачальника послуг доставки, ShipMonk. Нам дуже сумно повідомляти, що нещодавній витік даних торкнувся більшої кількості клієнтів, ніж вважалося спочатку.
Ще 67 000 клієнтів із США, які зробили замовлення між листопадом 2019 року та серпнем 2021 року… https://t.co/yDQvTlAA2S
— Trezor (@Trezor) 4 вересня 2026 р.
Trezor неодноразово запитував та отримував письмове підтвердження того, що ці записи були видалені, відповідно до його контракту та політики щодо даних, і заявив, що був розчарований, дізнавшись, що вони не були видалені.
Коли компаніярозкрила інформацію про витік у серпні, вона пояснила його обмежений масштаб політикою видалення даних протягом 90 днів, яку, за її словами, вона погодила в умовах своїх партнерів з виконання замовлень. Тепер це твердження виглядає значно слабшим. Кількість постраждалих зросла з 13 689 до приблизно 80 700.
Власники гаманців стикаються з численними загрозами
Власні системи Trezor не були зламані, а пристрої, приватні ключі та резервні копії гаманців не постраждали. Небезпека полягає в тому, що записи ідентифікують підтверджених власників апаратних гаманців за конкретними адресами. Поряд із фейковими електронними листами, дзвінками та листами, Trezor попередив постраждалих клієнтів про ризики для їхньої фізичної безпеки та повторив, що резервну копію гаманця ніколи не слід передавати або вводити на веб-сайті.
Власники як Trezor, так і конкурентного апаратного гаманця Ledger вже отримувалиfальшиві листи у лютому, надруковані з голограмами, QR-кодами та підробленими підписами керівництва, з вимогою активувати фіктивну перевірку безпеки або втратити доступ до своїх гаманців.
Тоді консультант з кіберзлочинності Девід Сехьон Бек розповів Decrypt, що лист з ім'ям та домашньою адресою сигналізує: «ми можемо вас знайти», і що вкрадені дані залишаються корисними роками, оскільки люди рідко переїжджають або змінюють свої номери.

Вторгнення пов'язане зкритичною вразливістю SQL-ін'єкції в аналітичному інструменті Metabase, розкритою 6 серпня, яка дозволила неавтентифікованим зловмисникам викрасти облікові дані для підключених баз даних. Виробник ноутбуківFramework та конструктор форм Tally потрапили в ту саму хвилю. ShipMonkнібито отримав листи з вимогою викупу, приписувані ShinyHunters, хоча це приписування залишається непідтвердженим.
Trezor заявив, що працює над тим, щоб якомога швидше запровадити анонімну доставку, опцію, яка використовує отримання в поштоматі, нейтральне пакування та загальні дані відправника, щоб покупцям не потрібно було вказувати домашню адресу.






