Три витоку за чотири дні, кожен з яких стався через постачальника, якого кінцевий користувач не обирав і, ймовірно, ніколи не знав про його існування. SafePal втратив 39 798 записів клієнтів через ваду плагіна. Trezor втратив 13 689 через свого постачальника логістичних послуг ShipMonk. Bits of Gold, найбільший регульований криптоброкер Ізраїлю, втратив приблизно 200 000 через аналітичний інструмент. Жодні гаманці не були спустошені. Жодні ключі не були вкрадені. Що було вкрадено, є гіршим для конкретного і зростаючого класу злочинів: підтверджений доказ того, що особа за відомою адресою володіє криптовалютою, у поєднанні з її номером телефону, а в деяких випадках і з ідентифікаційним номером, виданим урядом.
Підсумок
- SafePal, Trezor та Bits of Gold розкрили інформацію про витоки між 13 і 16 серпня, в результаті чого постраждали 253 487 клієнтів, чиї імена, номери телефонів, адреси доставки та історії покупок тепер перебувають у руках зловмисників.
- Два з трьох витоків — постачальник логістичних послуг Trezor ShipMonk та аналітична платформа Bits of Gold — пов'язані з однією і тією ж вразливістю: CVE-2026-72898, критичною неавтентифікованою SQL-ін'єкцією в Metabase з оцінкою CVSS 10.0.
- CertiK задокументував 52 підтверджені напади з використанням фізичної сили (wrench attacks) у першій половині 2026 року, що на 33% більше, ніж за аналогічний період 2025 року, а фінансові втрати досягли 124,1 мільйона доларів, що більш ніж у 11 разів перевищує 10,5 мільйона доларів роком раніше.
- На Францію припадає 33 з цих 52 інцидентів, приблизно 63,5% усіх задокументованих випадків, тоді як пограбування будинків, пов'язані з крадіжкою криптовалюти, зросли з одного випадку в першій половині 2025 року до 20 у першій половині 2026 року.
- Жоден із трьох витоків не скомпрометував приватні ключі, сид-фрази або кошти клієнтів, проте вкрадені дані — доказ володіння криптовалютою разом із домашньою адресою — це саме та інформація, яка дає змогу здійснювати фізичні атаки.
Ця стаття простежує три інциденти до їхнього спільного технічного кореня, оцінює фізичну загрозу, яку тепер несуть ці записи, і досліджує, що реакція індустрії виявляє щодо структурної прогалини, яку виробники апаратних гаманців та брокери повільно закривають.
Одна вразливість, два витоки, чотири дні
Зв'язок між витоками Trezor і Bits of Gold став очевидним протягом кількох годин після другого розкриття. Обидва пов'язані з CVE-2026-72898, критичною неавтентифікованою SQL-ін'єкцією в Metabase, платформі бізнес-аналітики з відкритим кодом, яку використовують тисячі компаній для запитів і візуалізації внутрішніх даних.
Вразливість знаходиться в кінцевій точці скидання пароля. Віддалений зловмисник може впровадити довільний SQL-код через неоголошені поля в тілі запиту на скидання, отримати доступ адміністратора до екземпляра Metabase, а звідти прочитати всі бази даних, до яких підключений екземпляр. Metabase оцінив її як CVSS 10.0. Horizon3 опублікував підтвердження концепції. CISA додала її до каталогу відомих експлуатованих вразливостей.
ShipMonk, постачальник логістичних послуг, який Trezor використовує для замовлень у Сполучених Штатах, Великій Британії, Швеції, Колумбії, Бразилії, Італії та Португалії, запустив саморозміщений екземпляр Metabase. Зловмисники використали CVE-2026-72898 6 серпня або раніше та отримали доступ до даних замовлень 13 689 клієнтів Trezor, які отримали поставки з 10 травня по 8 серпня. З них 11 742 мали повний доступ, включаючи ім'я, електронну пошту, номер телефону та адресу доставки. Решта 1 947 мали частковий доступ, обмежений ім'ям, містом та електронною поштою.
Bits of Gold розкрив свій витік 16 серпня після виявлення несанкціонованого доступу до сторонньої програмної системи, яка використовується для підтримки клієнтів та аналізу даних. Компанія підтвердила той самий CVE. Приблизно 200 000 користувачів могли мати доступ до імен, ізраїльських ідентифікаційних номерів, адрес електронної пошти, номерів телефонів, IP-адрес, даних банківських рахунків та публічних адрес криптовалютних гаманців. Bits of Gold описав інцидент як частину ширшої глобальної атаки, яка одночасно вразила кілька компаній.
Ширша кампанія є реальною. Metabase сама підтвердила, що зловмисники використали цю ваду проти клієнтів Metabase Cloud до того, як було доступне виправлення. Framework, Anaconda та n8n розкрили несанкціонований доступ до даних у період до виправлення. З приблизно 11 000 ймовірних саморозміщених екземплярів Metabase, виявлених за допомогою інтернет-сканування runZero, 4 309 були потенційно вразливими, і понад 97% ідентифікованих хостів на уражених гілках виглядали невиправленими станом на дату попередження.
Третій витік базується на іншій ваді
Інцидент SafePal збігається за часом, але не за технічним коренем. Виробник апаратних гаманців, підтримуваний Binance, розкрив 16 серпня, що вразливість авторизації у сторонньому плагіні відстеження замовлень дозволила неавторизованим особам переглядати інформацію про замовлення інших клієнтів. Ця вада зачепила 39 798 клієнтів, які розмістили замовлення з 2 березня 2025 року по 11 квітня 2026 року.
Набір даних вужчий, ніж у витоках Metabase: імена, адреси електронної пошти, номери телефонів, адреси доставки та деталі покупок. Жодні сид-фрази, приватні ключі, паролі гаманців, банківські реквізити або ідентифікаційні номери державних документів не були отримані. SafePal виправив вразливість, найняв незалежного аудитора, скоротив термін зберігання даних до 90 днів і виявив та видалив понад 30 фішингових веб-сайтів, пов'язаних з інцидентом.
Ці три витоки мають спільну закономірність, яка важливіша за будь-яку окрему CVE. У кожному випадку власні системи компанії не були скомпрометовані. Зловмисник проник через постачальника, якого клієнт не обирав: логістичну фірму, аналітичну панель, віджет відстеження замовлень. Клієнт обрав гаманець або брокера. Стек постачальників за ним був невидимим.
Що дозволяє викрадена інформація
Стандартне запевнення після такого витоку полягає в тому, що жодні кошти не були скомпрометовані. Таке формулювання трактує дані як прикрість, корисну для фішингових листів, які уважний користувач може помітити та видалити. Воно не враховує категорію злочинів, які живляться цими записами.
Звіт CertiK за перше півріччя 2026 року про атаки з використанням фізичного насильства задокументував 52 підтверджені інциденти фізичного насильства, застосованого для вимагання криптовалюти у жертв, що на 33% більше, ніж 39 інцидентів у першій половині 2025 року. Фінансовий вплив досяг $124,1 мільйона, що більш ніж у 11 разів перевищує $10,5 мільйона за аналогічний період роком раніше.
Методи атак змінюються. Пограбування помешкань, пов'язані з крадіжкою криптовалюти, зросли з одного випадку в першій половині 2025 року до 20 у першій половині 2026 року, що робить їх найпоширенішим підтвердженим типом атак. Викрадення людей зросло з 12 до 16. Зловмисники все частіше націлюються на людей, близьких до власників криптовалюти: родичі або знайомі становили приблизно від 25% до 30% задокументованих випадків на початок 2026 року, порівняно з майже нулем у 2021 році.
На Францію припадає 33 з 52 підтверджених випадків, що становить 63,5% усіх інцидентів у світі. Країна зафіксувала 41 викрадення, пов'язане з криптовалютою, у 2026 році, в середньому приблизно одне кожні два з половиною дні. Така концентрація частково є ефектом звітності: французькі правоохоронні органи відстежують і публікують ці випадки більш послідовно, ніж більшість юрисдикцій, але масштаб не пояснюється лише звітністю.
Дані з цьотижневих витоків — це саме те, що потрібно для атаки з фізичним насильством. Підтверджений крипто-клієнт, адреса доставки, підтверджена завершеною доставкою, номер телефону для соціальної інженерії, а у випадку Bits of Gold — ідентифікаційний номер державного документа та публічна адреса гаманця. Зловмиснику не потрібно вгадувати, хто володіє криптовалютою. Витік це підтверджує.
Економіка проста. Покупець у даркнеті платить кілька сотень доларів за курований список підтверджених власників криптовалюти з домашніми адресами. Одне успішне пограбування помешкання або викрадення приносить десятки тисяч або мільйони доларів у криптовалюті, яку неможливо повернути після переказу. Скоригований на ризик прибуток для зловмисника зростає з кожним витоком, який додає підтверджені записи на ринок. Фінансовий вплив у $124,1 мільйона від 52 інцидентів у першій половині 2026 року означає середній здобуток приблизно $2,4 мільйона за успішну атаку, хоча медіана, ймовірно, нижча, а кілька випадків з високою вартістю зміщують середнє значення вгору.
Географія загрози також розширюється. Хоча Франція домінує за кількістю підтверджених випадків, Chainalysis задокументувала інциденти щонайменше в 14 країнах у 2026 році. Велика Британія, США, Бразилія, Нідерланди та Південна Африка зафіксували кілька випадків. Витік Trezor конкретно впливає на клієнтів у семи країнах. Витік Bits of Gold впливає на ізраїльських клієнтів, юрисдикцію, яка раніше не з'являлася в статистиці атак з фізичним насильством у значних масштабах.
Прецедент Ledger і чому це важливо зараз
Це не перший випадок, коли витік даних апаратного гаманця живив кампанію фізичних загроз. Витік бази даних електронної комерції Ledger у 2020 році розкрив приблизно 272 000 записів клієнтів, включаючи повні імена, номери телефонів та домашні адреси. Дані були продані приватно, перш ніж були оприлюднені в грудні 2020 року.
Те, що сталося далі, стало найбільш показовим прикладом у галузі того, як викрадені адресні дані перетворюються на реальну шкоду. Фішингові кампанії використовували справжні імена та деталі покупок, щоб видавати себе за службу підтримки Ledger. Листи з вимогою викупу надходили на домашні адреси з вимогою від 700 до 1000 доларів у біткойнах, попереджаючи, що відмова призведе до доксингу або фізичних атак. У 2021 році зловмисники надсилали фізично підроблені запасні пристрої на адреси з бази даних, упаковані в термоусадочну плівку з підробленими фірмовими бланками, які інструктували жертв вводити фрази відновлення на модифікованому обладнанні, призначеному для викрадення seed-фраз.
Через шість років дані з витоку Ledger досі циркулюють у фішингових кампаніях. Шахраї у 2026 році надсилали фізичні листи клієнтам Ledger, використовуючи ті самі адресні дані 2020 року, що демонструє: дані про витік не мають терміну давності. Домашня адреса з 2020 року залишається домашньою адресою у 2026 році для більшості жертв, які не переїхали.
Витоки серпня 2026 року є більшими за сукупним обсягом. Ledger розкрив 272 000 записів. Цього тижня три витоки розкрили 253 487, а набір даних Bits of Gold включає ідентифікаційні номери державних документів та публічні адреси гаманців, яких не було у даних Ledger. Збагачення є гіршим. Атакуючий, працюючи з даними Ledger, знав, що хтось купив апаратний гаманець. Атакуючий, працюючи з даними Bits of Gold, знає, що хтось володіє криптовалютою, де він живе, який його державний ідентифікаційний номер, і може перевірити його баланс у блокчейні.
Проблема постачальника, яку ніхто не вирішив
Компанії з виробництва апаратних гаманців позиціонують себе як безпечні. Пристрій генерує ключі офлайн. Прошивка має відкритий код. Захищений елемент протистоїть фізичному втручанню. Жодне з цього не має значення, коли компанія передає домашню адресу клієнта сторонньому постачальнику послуг виконання замовлень, який використовує незапатчовану аналітичну панель.
Trezor прямо визнав цю прогалину. Компанія оголосила, що запустить Anonymous Delivery в Європейському Союзі до вересня 2026 року та у Сполучених Штатах до кінця року. Ця послуга дозволить клієнтам отримувати пристрої без надання домашньої адреси будь-якому посереднику з доставки. Це перша структурна відповідь виробника апаратних гаманців на проблему даних постачальників.
Відповідь SafePal зосередилася на плагіні: виправлення, аудит, зменшення зберігання. Bits of Gold залучила фірму з реагування на інциденти та відключила постраждалу систему. Жодна з компаній не оголосила про зміни в тому, як вони обирають або перевіряють постачальників, які обробляють дані клієнтів.
Структурна проблема полягає в тому, що модель безпеки для зберігання криптовалюти розглядає пристрій і ключі як периметр. Фактичний периметр включає кожного постачальника в ланцюжку поставок, який знає, що клієнт існує і де він живе. Постачальники послуг виконання замовлень, аналітичні платформи, інструменти підтримки клієнтів, віджети відстеження замовлень і платіжні процесори зберігають певну частину цієї інформації. Кожен з них є ціллю, і клієнт не має можливості бачити, які постачальники входять у ланцюжок або яке програмне забезпечення вони використовують.
Вартість зберігання даних
Політика зберігання даних є єдиною змінною, яка визначає, наскільки великим може бути витік. Вада плагіна SafePal розкрила замовлення, зроблені протягом 13-місячного вікна. Вплив ShipMonk у Trezor охопив тримісячне вікно. Bits of Gold не розкрила свій період зберігання, але 200 000 постраждалих клієнтів свідчать про роки накопичених записів.
Після витоку SafePal скоротила зберігання до 90 днів. Це правильний напрямок, але виникає питання: чому попереднє вікно становило 13 місяців? Відстеження замовлень не вимагає зберігання домашньої адреси клієнта протягом року після доставки. Підтвердження доставки потребує її протягом днів, а не місяців.
Принцип простий. Кожен день, коли запис існує поза своєю операційною метою, є днем, коли його можуть викрасти. Поверхня витоку — це не кількість постачальників. Це кількість постачальників, помножена на кількість записів, які кожен з них зберігає, помножена на час, протягом якого ці записи зберігаються.
Що насправді могло б це виправити
Три структурні зміни зменшили б радіус ураження наступного витоку. Жодна з них не потребує нових технологій. Усі вони вимагають рішень, яких компанії досі уникали.
Перша — це атестація безпеки постачальників. Кожна компанія, яка обробляє дані криптоклієнтів, повинна вимагати від своїх постачальників підтримувати актуальні рівні виправлень для програмного забезпечення, доступного в Інтернеті, та надавати докази цієї відповідності за визначеним графіком. Вразливість Metabase мала виправлення, доступне 6 серпня. ShipMonk був зламаний 6 серпня або раніше. Bits of Gold виявила несанкціонований доступ через кілька днів. Програма атестації постачальників, яка вимагала щомісячного звітування про відповідність виправленням, виявила б незапатчовані екземпляри Metabase до того, як їх використали.
Другим є мінімізація адрес. Постачальник логістичних послуг потребує адресу доставки, щоб доставити пакунок. Йому не потрібна ця адреса після підтвердження доставки. Інструмент підтримки клієнтів потребує номер замовлення для пошуку справи. Йому не потрібна домашня адреса клієнта для цього. Принцип мінімізації даних, збір лише необхідного та видалення, коли потреба зникає, закріплений у GDPR, CCPA та більшості сучасних рамок конфіденційності. У криптовалюті він рідко застосовується на рівні постачальників.
Третє — прозоре розкриття інформації про постачальників. Клієнти, які обирають апаратний гаманець або брокера, зараз не мають можливості дізнатися, які постачальники отримають їхні дані. Клієнти Trezor не знали про існування ShipMonk до розкриття інформації про витік. Клієнти SafePal не знали, який плагін відстежував їхні замовлення. Простий реєстр постачальників, опублікований на веб-сайті компанії та оновлюваний при зміні постачальників, надав би клієнтам інформацію, необхідну для оцінки власного ризику.
Жоден із цих заходів не усуває витоки. Вони зменшують кількість записів, доступних для крадіжки, період, протягом якого ці записи існують, та здатність клієнта приймати обґрунтовані рішення про те, яким компаніям довіряти фізичні адресні дані.
Прецедент існує поза криптовалютою. Платіжні карткові мережі вимагають від торговців та їхніх процесорів дотримання PCI DSS, включаючи регулярне сканування вразливостей та тестування на проникнення. Торговець, який не відповідає вимогам, може втратити можливість обробляти картки. Не існує еквівалентного стандарту для компаній, які обробляють адресні дані клієнтів криптовалют. Індустрія розглядає адресні дані як логістичну деталь, а не як критично важливий актив безпеки, хоча адресні дані в поєднанні з доказом володіння криптовалютою створюють вищий ризик на запис, ніж вкрадений номер кредитної картки, який можна скасувати, коли-небудь.
Анонс Trezor про анонімну доставку є першою ознакою того, що принаймні одна компанія визнає структурну проблему. Чи підуть за нею конкуренти, і чи пошириться підхід за межі доставки на аналітику, підтримку та маркетингові інструменти, визначить, чи стане серпень 2026 року поворотним моментом, чи ще одним інцидентом, який породжує розкриття, повідомлення та відсутність тривалих змін.
Протилежний аргумент: чому це може не сильно змінити ситуацію
Контраргумент полягає в тому, що витоки даних є звичайною справою, а зв'язок із фізичним насильством перебільшений. Щороку викрадаються мільйони записів клієнтів електронної комерції. Переважна більшість жертв не відчувають нічого гіршого, ніж спам. Атаки з використанням гайкового ключа, хоча й зростають, залишаються рідкісними в абсолютному вираженні: 52 підтверджені випадки з приблизно 400 мільйонів користувачів криптовалют у світі.
Цей аргумент має сенс щодо базової частоти. Він не спрацьовує щодо проблеми відбору. Загальний витік електронної комерції не повідомляє зловмиснику, які жертви мають ліквідні активи на пред'явника, збережені за відомою адресою. Витік криптовалютного гаманця або брокера — так. Зловмисник може відфільтрувати вкрадену базу даних на високоцінні цілі, використовуючи історію покупок, адреси гаманців та частоту замовлень. Цілеспрямованість є точною так, як ніколи не буває при витоку в магазині одягу.
Coinbase у своєму останньому річному звіті повідомила, що витратила 8,7 мільйона доларів на заходи фізичної безпеки для співробітників та керівників у відповідь на тенденцію атак із використанням гайкового ключа. Якби загроза була перебільшена, цього пункту не існувало б.
Що дивитися
- Терміни запуску Trezor Anonymous Delivery. Ціль для ЄС — вересень 2026 року, для США — кінець року. Якщо він вийде за графіком, інші виробники апаратних гаманців відчують тиск, щоб відповідати цьому.
- Рівень впровадження патчів Metabase. Станом на дату попередження понад 97% ідентифікованих саморозміщених інстансів на уражених гілках були без патчів. Наступна хвиля зломів через CVE-2026-72898 — це питання часу, а не ймовірності.
- Французька законодавча відповідь. Оскільки 33 з 52 підтверджених атак з використанням гайкового ключа зосереджені у Франції, міністерство внутрішніх справ країни сигналізувало про можливі регуляторні дії щодо того, як криптокомпанії зберігають і передають дані про адреси клієнтів.
- Звіти CertiK і Chainalysis за другу половину 2026 року. Показники за перше півріччя показали 52 інциденти та $124,1 млн збитків. Дані за друге півріччя, очікувані на початку 2027 року, покажуть, чи спричинив серпневий кластер зломів помітний сплеск фізичних атак.
- Зміни політики зберігання даних у галузі. SafePal перейшов на 90 днів. Чи підуть конкуренти за цим прикладом, чи 90 днів стане де-факто стандартом, покаже, наскільки серйозно галузь ставиться до проблеми даних постачальників.
Часті запитання
Що сталося у витоку даних SafePal?
SafePal 16 серпня 2026 року повідомив, що вразливість авторизації у сторонньому плагіні відстеження замовлень розкрила імена, електронні адреси, номери телефонів, поштові адреси та деталі покупок для 39 798 клієнтів, які зробили замовлення з 2 березня 2025 року по 11 квітня 2026 року. Жодні криптовалютні кошти, сид-фрази або приватні ключі не були скомпрометовані.
Як пов'язані витоки Trezor і Bits of Gold?
Обидва витоки пов'язані з CVE-2026-72898, критичною вразливістю неавтентифікованого SQL-ін'єкцій у Metabase, оціненою як CVSS 10.0. Постачальник доставки Trezor ShipMonk та аналітична платформа Bits of Gold використовували саморозміщені інстанси Metabase, які були експлуатовані до появи патча.
Скільки клієнтів постраждали від усіх трьох витоків?
Загальна кількість становить 253 487 клієнтів: 39 798 від SafePal, 13 689 від Trezor через ShipMonk і приблизно 200 000 від Bits of Gold.
Що таке атака з використанням гайкового ключа у криптовалюті?
Атака з використанням гайкового ключа — це фізичний напад, вторгнення в дім або викрадення, під час якого зловмисник застосовує насильство або погрозу насильства, щоб змусити власника криптовалюти переказати цифрові активи. Термін походить від ідеї, що гайковий ключ за п'ять доларів перемагає будь-який рівень криптографічного захисту.
Скільки атак з використанням гайкового ключа сталося у першій половині 2026 року?
CertiK задокументував 52 підтверджені атаки з використанням гайкового ключа у першій половині 2026 року, що на 33% більше, ніж 39 інцидентів, зафіксованих за той самий період 2025 року. Фінансові збитки досягли $124,1 млн, що більш ніж у 11 разів перевищує $10,5 млн за першу половину 2025 року.
Чому Франція є епіцентром крипто-атак з використанням гайкового ключа?
На Францію припадає 33 з 52 підтверджених атак з використанням гайкового ключа у першій половині 2026 року, що становить приблизно 63,5% усіх випадків у світі. Концентрація частково пояснюється більш послідовним відстеженням і звітуванням правоохоронних органів, але масштаб 41 викрадення, пов'язаного з криптовалютою, у 2026 році, в середньому одне кожні два з половиною дні, перевищує те, що можна пояснити лише відмінностями у звітності.
Що таке CVE-2026-72898?
CVE-2026-72898 — це критична вразливість неавтентифікованого SQL-ін'єкцій у Metabase, платформі бізнес-аналітики з відкритим кодом. Вона дозволяє віддаленому зловмиснику впроваджувати довільний SQL через кінцеву точку скидання пароля, отримувати доступ адміністратора та читати всі підключені бази даних. Вона була оцінена як CVSS 10.0 і додана до каталогу відомих експлуатованих вразливостей CISA.
Чи повинні постраждалі клієнти вжити конкретних заходів для захисту?
Постраждалі клієнти повинні стежити за фішинговими спробами, які посилаються на їхнє справжнє ім'я, адресу або історію покупок, оскільки ці деталі роблять шахрайські повідомлення більш переконливими. Зміна паролів електронної пошти, увімкнення двофакторної автентифікації та обережність щодо небажаних контактів, які посилаються на криптовалютні активи, є практичними кроками. Це освітній аналіз, а не інвестиційна порада.






