Firma Trezor informuje, że w wyniku naruszenia bezpieczeństwa u dostawcy usług wysyłkowych Shipmonk ujawniono dane osobowe dotyczące zamówień około 13 689 ostatnich klientów, co zwiększa ryzyko ukierunkowanych oszustw, ale nie stanowi zagrożenia dla portfeli sprzętowych firmy.
Dostawca usług wysyłkowych Trezor naraża 13 689 klientów korzystających z kryptowalut na oszustwa

Najważniejsze informacje
- Trezor informuje, że firma Shipmonk ujawniła dane około 13 689 ostatnich klientów.
- Urządzenia Trezor pozostają bezpieczne, jednak po naruszeniu bezpieczeństwa z 10 sierpnia wzrosło ryzyko ataków phishingowych.
- Trezor planuje wprowadzić usługę Anonymous Delivery na rynek UE do września 2026 r.
Zgodnie z komunikatem firmy dotyczącym bezpieczeństwa, klienci, których dotyczy incydent, otrzymali zamówienia w Stanach Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoszech lub Portugalii w ciągu 90 dni poprzedzających 8 sierpnia – podał Trezor. Producent portfeli sprzętowych poinformował, że 10 sierpnia firma Shipmonk powiadomiła go o nieautoryzowanym dostępie do systemów przechowujących dane klientów.
Trezor poinformował, że w przypadku 11 742 klientów ujawniono imiona i nazwiska, adresy e-mail, numery telefonów oraz adresy wysyłkowe. W przypadku kolejnych 1 947 klientów ujawniono częściowe informacje: imiona i nazwiska, miasta oraz adresy e-mail.
Portfel sprzętowy to fizyczne urządzenie przeznaczone do przechowywania w trybie offline prywatnych danych uwierzytelniających służących do zarządzania kryptowalutami. Dane te, często nazywane kluczami prywatnymi, nie zostały ujawnione w wyniku tego incydentu. „Skontaktowaliśmy się indywidualnie z każdym z klientów, których dotyczy incydent, za pośrednictwem poczty elektronicznej. Nasze systemy i urządzenia pozostają bezpieczne, jednak klienci, których dotyczy incydent, mogą doświadczyć wzrostu liczby prób phishingu” – wyjaśnił Trezor na platformie X.
Najpilniejszym zagrożeniem jest podszywanie się
Bardziej bezpośrednim zagrożeniem jest phishing, czyli taktyka oszustwa, w ramach której przestępcy podszywają się pod zaufane firmy, banki lub inne serwisy, aby nakłonić ludzi do przekazania poufnych informacji.
„Oszuści mogą wykorzystać ujawnione informacje do wysyłania fałszywych e-maili, wykonywania fałszywych połączeń telefonicznych, wysyłania oszukańczych listów lub potencjalnego podszywania się pod banki, giełdy kryptowalut, a nawet firmę Trezor” – poinformowała firma w komunikacie skierowanym do klientów.
Ryzyko to jest szczególnie poważne dla właścicieli portfeli sprzętowych, ponieważ złodzieje mogą próbować zdobyć kopię zapasową portfela, znaną również jako fraza odzyskiwania. Fraza odzyskiwania pozwala przywrócić dostęp do portfela kryptowalutowego, co oznacza, że każdy, kto ją zdobędzie, może przejąć znajdujące się w nim środki.
Firma Trezor wezwała klientów, aby nigdy nie wprowadzali kopii zapasowej portfela na stronach internetowych ani nie udostępniali jej nikomu. Zalecała również, aby z podejrzliwością traktować wiadomości wymagające podjęcia pilnych działań lub podania danych osobowych oraz weryfikować komunikację za pośrednictwem oficjalnych kanałów firmy Trezor.
Dane były przechowywane przez partnera logistycznego
Shipmonk to dostawca usług logistycznych, który przechowuje produkty i wysyła zamówienia do kupujących. Firma Trezor wyjaśniła, że taki partner potrzebuje podstawowych informacji dotyczących dostawy, w tym imienia i nazwiska odbiorcy, adresu, numeru telefonu oraz adresu e-mail.
Trezor podkreślił, że jego własne systemy, produkty i usługi nie zostały naruszone. „Urządzenia Trezor pozostają całkowicie bezpieczne” – oświadczyła firma, dodając, że normalna działalność jest kontynuowana.
Firma stwierdziła, że jej polityka przechowywania danych przez 90 dni ograniczyła skutki naruszenia. Trezor wymaga od partnerów realizujących dostawy, aby usuwali lub anonimizowali dane dotyczące zamówień klientów po upływie 90 dni od dostawy, gdy minie okres niezbędny do realizacji dostawy, zwrotów, refundacji i wymian.
„Jedynym rzeczywistym skutkiem jest to, że klienci, których dotyczy ta sytuacja, mogą spotkać się z większą liczbą prób phishingu za pośrednictwem poczty elektronicznej, telefonu lub poczty tradycyjnej” – ujawniła firma Trezor. Poinformowała, że z klientami, których dotyczy ta sytuacja, skontaktowano się bezpośrednio z adresu help@trezor.io, a osoby, które nie otrzymały tego powiadomienia, nie zostały dotknięte tym incydentem.
Branża portfeli sprzętowych już wcześniej miała do czynienia z podobnymi sytuacjami
Incydent ten nie jest pierwszym przypadkiem naruszenia bezpieczeństwa danych klientów związanym z producentem portfeli sprzętowych. Ledger, inny duży producent, padł ofiarą naruszenia bezpieczeństwa swojej bazy danych e-commerce i marketingowej w 2020 roku.
W wyniku tego incydentu ujawniono około 1 miliona adresów e-mail, a później około 272 000 bardziej szczegółowych rekordów klientów, w tym imiona i nazwiska, adresy pocztowe, numery telefonów oraz zamówione produkty.
Przypadek firmy Ledger pokazał, dlaczego dane osobowe powiązane z posiadaniem kryptowalut mogą być cenne dla przestępców, nawet jeśli sama technologia portfela pozostaje bezpieczna. Mogą one pomóc oszustom w tworzeniu wiarygodnych wiadomości skierowanych do konkretnego klienta. Firma Trezor wyjaśniła w czwartek, że pracuje nad metodą wysyłki zapewniającą większą prywatność.
„Obecnie pracujemy nad opcją anonimowej dostawy, którą zamierzamy udostępnić we wrześniu w UE, a do końca roku w Stanach Zjednoczonych. Zapewni to bezpieczniejszy sposób zamawiania portfeli sprzętowych bez powiązania zakupu z adresem domowym lub tożsamością w świecie rzeczywistym”.
Trezor ujawnił ponadto, że firma Shipmonk zabezpieczyła i wzmocniła systemy, których dotyczyła awaria, podczas gdy dochodzenie jest w toku. Klienci powinni śledzić dalsze aktualizacje, a Trezor planuje wprowadzić opcję „Anonymous Delivery” w Unii Europejskiej do września, a w Stanach Zjednoczonych do końca 2026 roku.
Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.











