Ещё один день — ещё одно уведомление о безопасности. Производитель аппаратных кошельков Trezor сообщает, что утечка, связанная с партнёром по доставке Shipmonk, раскрыла персональные данные примерно ещё 67 000 клиентов из США после того, как записи, которые, по словам Trezor, должны были быть удалены, вместо этого так и оставались спрятанными в системах поставщика.
Утечка данных Trezor усугубляется: раскрыты данные ещё 67 000 покупателей из США

Ключевые выводы
- 4 сентября Trezor добавил 67 000 клиентов из США к утечке Shipmonk.
- Теперь утечка Trezor охватывает примерно 80 000 человек, включая домашние адреса.
- Trezor нацелен запустить анонимную доставку в США к концу 2026 года.
Вновь выявленные записи охватывают заказы из США, размещённые в период с ноября 2019 года по август 2021 года, и расширяют инцидент, который уже затронул 13 689 более недавних клиентов в нескольких странах. В целом утечка теперь затрагивает примерно 80 000 человек, хотя системы Trezor, устройства, приватные ключи и резервные копии кошельков скомпрометированы не были.
Trezor обнаружил в утечке ещё 67 000 клиентов из США
После последнего раскрытия Trezor сообщил, что 2 сентября узнал: утечка Shipmonk оказалась больше, чем сообщалось изначально. Более старые записи содержат имена клиентов, адреса электронной почты, номера телефонов, адреса доставки и номера заказов — информацию, которая может сделать мошенничество гораздо более убедительным.

Эта находка особенно тревожна, потому что Trezor заявляет, что неоднократно просил Shipmonk удалить информацию и получал письменное подтверждение, что она была удалена. Trezor отметил, что эти заверения соответствовали его контракту, политике обработки данных и предыдущим коммуникациям с провайдером фулфилмента.
Это также вызывает вопросы к заявленной Trezor политике 90-дневного хранения данных у партнёров по фулфилменту. Вновь обнаруженные записи датируются многими годами назад, показывая, что политика не соблюдалась для затронутых клиентов из США за 2019–2021 годы.
Утёкшие адреса выводят угрозу за рамки email-фишинга
Раскрытая информация не позволяет злоумышленнику удалённо получить доступ к кошельку Trezor. Приватные ключи и сид-фразы — секретные слова восстановления, используемые для управления криптокошельком, — не были частью утечки.
Но тип раскрытой информации создаёт другую проблему. Trezor предупредил, что утёкшие номера телефонов и домашние адреса потенциально могут подвергнуть пострадавших клиентов физическому риску, а реальные номера заказов и контактные данные могут помочь мошенникам более убедительно выдавать себя за компанию.
Утечка произошла не в инфраструктуре Trezor. Злоумышленники использовали ранее неизвестную уязвимость SQL-инъекции в Metabase — аналитической платформе, которую использует Shipmonk. Metabase уведомила Shipmonk примерно 6 августа, закрыла уязвимость и аннулировала сессии, а Shipmonk позднее пояснил, что обезопасил свои системы.
Сбои у сторонних подрядчиков ставят покупателей аппаратных кошельков под угрозу
Инцидент следует за другими утечками у сторонних сервисов, затронувшими клиентов Trezor. Около 106 856 клиентов пострадали в инциденте 2022 года, а скомпрометированный портал поддержки в 2024 году раскрыл до 66 000 имён и адресов электронной почты. В каждом случае сами аппаратные кошельки не были удалённо скомпрометированы.
Это различие важно для клиентов, решающих, как реагировать. Trezor предупреждает, что никто из компании не будет просить резервную копию кошелька, а значит, клиентам никогда не следует вводить свою сид-фразу на сайте или передавать её кому-либо, кто утверждает, что оказывает поддержку.
Trezor продвигает анонимную доставку, пока будущее Shipmonk остаётся под вопросом
Trezor сейчас продвигает систему Anonymous Delivery, призванную сократить объём информации о клиентах, сохраняемой при покупке аппаратных кошельков. Система включает получение в постамате/локере, нейтральную упаковку, обобщённого отправителя и автоматическое удаление идентификаторов доставки после вручения, при этом запуск в Европе намечен на сентябрь, а развёртывание в США запланировано к концу 2026 года.
Пока что Trezor не объявлял о планах отказаться от Shipmonk. Ранее компания сообщала, что определит будущее партнёрства после получения полной картины инцидента, оставляя решение нерешённым даже по мере того, как известное число пострадавших клиентов приближается к 80 000. Проблема следует за рядом пугающих инцидентов с аппаратными кошельками, произошедших в 2026 году, связанных с Safepal и кошельками Coldcard.
Эта статья была переведена с английского языка с помощью искусственного интеллекта. Оригинальная версия на английском языке является авторитетным источником; автоматические переводы могут содержать неточности, особенно в юридической и нормативной терминологии.










