Trezor повідомив, що особисті дані 13 689 клієнтів були розкриті після того, як неавторизований актор отримав доступ до систем, які експлуатує його постачальник доставки ShipMonk.
Підсумок
- Порушення ShipMonk розкрило особисті дані 13 689 клієнтів Trezor.
- Імена, електронні адреси, номери телефонів та адреси доставки були серед даних, до яких отримано доступ.
- Trezor заявив, що його системи та апаратні гаманці не були скомпрометовані в інциденті.
- Постраждалих клієнтів попередили про потенційно більш переконливі спроби фішингу.
- Trezor планує запустити Anonymous Delivery в ЄС до вересня 2026 року та в США до кінця року.
Trezor повідомив у безпековому повідомленні від 13 серпня, що ShipMonk поінформував виробника апаратних гаманців 10 серпня про несанкціонований доступ до систем, що містять дані замовлень клієнтів, причому розслідування інциденту ще триває.
Порушення торкнулося клієнтів, які отримали замовлення Trezor між 10 травня та 8 серпня у Сполучених Штатах, Великій Британії, Швеції, Колумбії, Бразилії, Італії та Португалії. Trezor заявив, що його власні системи не були скомпрометовані, а його апаратні гаманці залишаються безпечними.
З постраждалих клієнтів 11 742 мали розкриті імена, електронні адреси, номери телефонів та адреси доставки. Ще 1 947 клієнтів мали частково скомпрометовану інформацію, що складалася з їхніх імен, міст та електронних адрес.
Номери замовлень також були серед інформації, яку ShipMonk зберігав для доставки, згідно з поясненням Trezor щодо інциденту.
Порушення ShipMonk розкрило дані нещодавніх замовлень Trezor
ShipMonk виступає як логістичний постачальник, який зберігає продукти Trezor та здійснює доставку в США, Великій Британії та кількох інших ринках. Компанія-виконавець вимагає імена клієнтів, адреси, номери телефонів та електронні адреси для обробки відправлень.
За словами Trezor, кількість розкритих клієнтів була обмежена його політикою зберігання даних протягом 90 днів, яку він також вимагає дотримуватися від партнерів-виконавців. Інформація про клієнтів, пов'язана зі старішими замовленнями, вже була видалена або анонімізована, і тому не зберігалася в уражених системах ShipMonk.
Trezor заявив, що 90-денний період був розроблений для покриття повного процесу замовлення, включаючи доставку, повернення, відшкодування та заміну продуктів. Після закінчення періоду інформація про клієнта, пов'язана з покупкою, видаляється або анонімізується, оскільки компанія більше не потребує адреси чи номера телефону для цілей виконання.
Постраждалих клієнтів було окремо повідомлено через електронні листи, надіслані з [email protected]. Клієнти, які не отримали безпекового повідомлення, не постраждали від інциденту, згідно з компанією.
Цей інцидент є першим випадком з моменту заснування Trezor у 2013 році, коли порушення, пов'язане з компанією або одним із її постачальників, розкрило номери телефонів та адреси доставки клієнтів.
«Ми абсолютно розуміємо, наскільки це серйозно, і потенційні ризики, які це створює для наших клієнтів, і глибоко шкодуємо про те, що сталося з постраждалими», — заявив Trezor.
Trezor попереджає, що розкриті дані можуть сприяти фішинговим атакам
Хоча пристрої-гаманці та інфраструктура Trezor не постраждали, компанія попередила, що розкрита особиста інформація може бути використана для створення більш переконливих спроб фішингу.
Зловмисники можуть використовувати ім'я клієнта, номер телефону, електронну адресу або домашню адресу, щоб видавати себе за Trezor, криптовалютну біржу або банк. Компанія заявила, що шахрайські підходи можуть надходити через електронні листи, телефонні дзвінки або фізичні листи.
Такі атаки раніше націлювалися на власників апаратних гаманців, використовуючи особисту інформацію та офіційні на вигляд повідомлення. У лютому crypto.news повідомляв про фальшиві листи, надіслані клієнтам Trezor та Ledger, які спрямовували одержувачів на фішингові веб-сайти через QR-коди.
У листах одержувачам повідомлялося, що їм потрібно завершити перевірку автентичності або транзакції, і намагалися створити терміновість, попереджаючи про можливі проблеми з функціональністю гаманця. Пов'язані фішингові сторінки запитували фрази відновлення з 12, 20 або 24 слів, що дало б зловмисникам контроль над гаманцем після їх подання.
Фізичні листи становлять особливу проблему, коли зловмисники вже мають поштові дані жертви. У квітні 2025 року фішингова кампанія Ledger також включала шахрайські листи з брендингом Ledger, адресою компанії та індивідуальними реєстраційними номерами.
Отримувачам у цій кампанії було запропоновано відсканувати QR-код і надати свою 24-слівну фразу відновлення під приводом, що потрібне критичне оновлення безпеки.
Trezor порадив клієнтам, яких торкнувся витік даних ShipMonk, з підозрою ставитися до повідомлень, що вимагають негайних дій або особистої інформації. Він також рекомендував користувачам перевіряти повідомлення на відповідність офіційним комунікаціям і ніколи не надавати резервну копію гаманця через веб-сайт або іншій особі.
Попередні інциденти Trezor також призводили до попереджень про фішинг
Trezor і раніше стикався з розкриттям інформації про клієнтів через сторонні сервіси, хоча компанія заявила, що інцидент ShipMonk був першим, який призвів до витоку номерів телефонів і поштових адрес.
Безпека апаратного забезпечення окремо залишається під пильною увагою. У червні Trezor і Tropic Square розкрили дефект чіпа, що впливає на Secure Element TROPIC01, який використовується в Trezor Safe 7, після того, як дослідники з Ledger Donjon виявили слабкість під час незалежного аудиту.
Ledger Donjon використовував лазерну ін'єкцію відмов у лабораторних умовах, щоб витягти деякі секрети чіпа та обійти перевірки підпису прошивки. Trezor заявив, що атака вимагала фізичного доступу та спеціалізованого обладнання, тоді як два інші незалежні рівні безпеки продовжували захищати доступ до гаманця. Від користувачів не вимагалося вживати жодних дій.
Інцидент ShipMonk, для порівняння, стосувався інформації про замовлення, яку зберігав постачальник послуг виконання замовлень, а не апаратного чи програмного забезпечення, відповідального за захист закритих ключів.
Trezor планує анонімну доставку
Після останнього розкриття Trezor також детально описав способи, за допомогою яких клієнти можуть зменшити обсяг особистої інформації, пов'язаної з майбутніми покупками апаратних гаманців.
Компанія рекомендувала використовувати адресу електронної пошти, не пов'язану з основною особою клієнта, і запропонувала криптовалютні платежі як альтернативу кредитним карткам. Там, де це можливо, клієнти також можуть використовувати абонентську скриньку, щоб зменшити розкриття своєї домашньої адреси, хоча вимоги до ідентифікації та записи поштової служби все ще можуть застосовуватися.
Trezor також готує послугу анонімної доставки, призначену для зменшення обсягу інформації про клієнта, яка зберігається під час відправлення апаратних гаманців.
За запланованою системою замовлення використовуватимуть спеціальний процес оформлення, збір у комірках, нейтральне пакування та загальну інформацію про відправника. Ідентифікатори доставки потім автоматично видалятимуться після доставки.
Trezor заявив, що планує зробити анонімну доставку доступною в Європейському Союзі до вересня 2026 року, а потім запустити її в США до кінця 2026 року.






