Bitcoin.com News
Obsługiwane przez

Wyciek danych z Trezor nabiera tempa – zagrożeni zostaje kolejnych 67 000 nabywców z USA

Kolejny dzień, kolejne ostrzeżenie dotyczące bezpieczeństwa. Producent portfeli sprzętowych Trezor poinformował, że w wyniku naruszenia bezpieczeństwa u partnera logistycznego Shipmonk ujawniono dane osobowe około 67 000 kolejnych klientów z USA, po tym jak dane, które według Trezora powinny były zostać usunięte, pozostały w systemach dostawcy.

NAPISAŁ
UDOSTĘPNIJ
Wyciek danych z Trezor nabiera tempa – zagrożeni zostaje kolejnych 67 000 nabywców z USA

Najważniejsze informacje

  • 4 września firma Trezor dodała 67 000 klientów z USA do listy osób dotkniętych naruszeniem bezpieczeństwa u Shipmonk.
  • Wyciek danych firmy Trezor obejmuje obecnie około 80 000 osób, w tym adresy domowe.
  • Trezor planuje wdrożyć usługę „Anonymous Delivery” w Stanach Zjednoczonych do końca 2026 roku.

Nowo zidentyfikowane dane dotyczą zamówień złożonych w Stanach Zjednoczonych w okresie od listopada 2019 r. do sierpnia 2021 r. i rozszerzają zakres incydentu, który dotknął już 13 689 klientów z ostatnich lat w kilku krajach. Łącznie naruszenie dotyczy obecnie około 80 000 osób, chociaż systemy, urządzenia, klucze prywatne i kopie zapasowe portfeli firmy Trezor nie zostały naruszone.

Trezor odkrywa kolejne 67 000 klientów z USA dotkniętych naruszeniem

W następstwie ostatniego ujawnienia firma Trezor poinformowała, że 2 września dowiedziała się, iż skala naruszenia w serwisie Shipmonk była większa niż początkowo podawano. Starsze zapisy zawierają imiona i nazwiska klientów, adresy e-mail, numery telefonów, adresy wysyłkowe oraz numery zamówień, co daje atakującym informacje, dzięki którym oszustwa mogą wydawać się znacznie bardziej przekonujące.

Trezor security alert via X on Sept. 4, 2026, screenshot.
Źródło zdjęcia: alert bezpieczeństwa firmy Trezor opublikowany za pośrednictwem serwisu X 4 września 2026 r.

Odkrycie to jest szczególnie niepokojące, ponieważ firma Trezor twierdzi, że wielokrotnie zwracała się do Shipmonk o usunięcie tych informacji i otrzymała pisemne potwierdzenie, że zostały one usunięte. Firma Trezor stwierdziła, że zapewnienia te były zgodne z umową, polityką dotyczącą danych oraz wcześniejszą korespondencją z dostawcą usług logistycznych.

Budzi to również wątpliwości co do reklamowanej przez Trezor 90-dniowej polityki przechowywania danych w stosunku do partnerów realizujących zamówienia. Nowo odkryte zapisy sięgają kilku lat wstecz, co wskazuje, że polityka ta nie była egzekwowana w przypadku klientów z USA z lat 2019–2021, których dotyczy ta sprawa.

Wyciek adresów powoduje, że zagrożenie wykracza poza phishing e-mailowy

Ujawnione informacje nie pozwalają atakującemu na zdalny dostęp do portfela Trezor. Klucze prywatne i frazy seedowe, czyli tajne słowa służące do odzyskiwania dostępu do portfela kryptowalutowego, nie znalazły się wśród danych ujawnionych w wyniku naruszenia.

Jednak rodzaj ujawnionych informacji stwarza inny problem. Firma Trezor ostrzegła, że wyciekające numery telefonów i adresy domowe mogą potencjalnie narazić poszkodowanych klientów na fizyczne niebezpieczeństwo, a prawdziwe numery zamówień i dane kontaktowe mogą pomóc oszustom w bardziej przekonującym podszywaniu się pod firmę.

Źródłem naruszenia bezpieczeństwa była firma spoza Trezora. Atakujący wykorzystali nieznaną wcześniej lukę umożliwiającą wstrzyknięcie kodu SQL w Metabase, platformie analitycznej używanej przez Shipmonk. Metabase powiadomiło Shipmonk około 6 sierpnia, załatało lukę i unieważniło sesje, a Shipmonk wyjaśniło później, że zabezpieczyło swoje systemy.

Awarie danych stron trzecich narażają nabywców portfeli sprzętowych na ryzyko

Incydent ten jest kolejnym z serii naruszeń bezpieczeństwa stron trzecich dotyczących klientów Trezora. W 2022 r. incydent dotknął około 106 856 klientów, natomiast w 2024 r. w wyniku naruszenia bezpieczeństwa portalu pomocy technicznej ujawniono aż 66 000 nazwisk i adresów e-mail. W żadnym z tych przypadków same portfele sprzętowe nie zostały naruszone zdalnie.

To rozróżnienie ma znaczenie dla klientów decydujących o tym, jak zareagować. Firma Trezor ostrzega, że nikt z jej personelu nie poprosi o kopię zapasową portfela, co oznacza, że klienci nigdy nie powinni wprowadzać swojej frazy seed na stronie internetowej ani przekazywać jej komuś, kto podaje się za pracownika pomocy technicznej.

Trezor promuje anonimową dostawę, podczas gdy przyszłość Shipmonk stoi pod znakiem zapytania

Trezor promuje obecnie system „Anonymous Delivery”, zaprojektowany w celu ograniczenia ilości danych klientów przechowywanych podczas zakupu portfeli sprzętowych. System obejmuje odbiór z szafki, neutralne opakowanie, ogólny adres nadawcy oraz automatyczne usuwanie identyfikatorów przesyłki po dostawie; uruchomienie w Europie planowane jest na wrzesień, a w Stanach Zjednoczonych – do końca 2026 roku.

Na razie Trezor nie ogłosił planów rezygnacji z usług Shipmonk. Firma oświadczyła wcześniej, że podejmie decyzję o przyszłości partnerstwa po uzyskaniu pełnego obrazu zdarzenia, pozostawiając tę kwestię nierozstrzygniętą, mimo że znana liczba poszkodowanych klientów zbliża się do 80 000. Problem ten jest kolejnym z serii niepokojących incydentów związanych z portfelami sprzętowymi, które miały miejsce w 2026 r. i dotyczyły portfeli Safepal oraz Coldcard.

Ten artykuł został przetłumaczony z języka angielskiego przy użyciu sztucznej inteligencji. Oryginalna wersja angielska jest źródłem autorytatywnym; tłumaczenia automatyczne mogą zawierać nieścisłości, zwłaszcza w terminologii prawnej i regulacyjnej.