Ďalší deň, ďalšie bezpečnostné varovanie. Výrobca hardvérových peňaženiek Trezor uvádza, že v dôsledku narušenia bezpečnosti u prepravného partnera Shipmonk došlo k úniku osobných údajov približne 67 000 ďalších zákazníkov z USA, keďže záznamy, ktoré podľa Trezoru mali byť vymazané, zostali namiesto toho uložené v systémoch dodávateľa.
Únik údajov zo spoločnosti Trezor sa rozširuje – ohrozených je ďalších 67 000 zákazníkov z USA

Kľúčové informácie
- Spoločnosť Trezor 4. septembra pridala 67 000 amerických zákazníkov k zoznamu postihnutých únikom údajov u spoločnosti Shipmonk.
- Únik údajov spoločnosti Trezor sa teraz týka približne 80 000 ľudí, vrátane ich domovských adries.
- Spoločnosť Trezor si stanovila za cieľ zaviesť službu „Anonymous Delivery“ v USA do konca roka 2026.
Novo identifikované záznamy sa týkajú objednávok z USA zadaných v období od novembra 2019 do augusta 2021 a rozširujú tak incident, ktorý už postihol 13 689 nedávnych zákazníkov v niekoľkých krajinách. Celkovo sa únik údajov teraz týka približne 80 000 ľudí, hoci systémy, zariadenia, súkromné kľúče a zálohy peňaženiek spoločnosti Trezor neboli ohrozené.
Spoločnosť Trezor zistila, že únik postihol ďalších 67 000 zákazníkov v USA
Po poslednom zverejnení spoločnosť Trezor uviedla, že 2. septembra zistila, že únik údajov zo spoločnosti Shipmonk bol rozsiahlejší, než sa pôvodne uvádzalo. Staršie záznamy obsahujú mená zákazníkov, e-mailové adresy, telefónne čísla, doručovacie adresy a čísla objednávok, čím útočníkom poskytujú informácie, vďaka ktorým môžu byť podvody oveľa presvedčivejšie.

Toto zistenie je obzvlášť znepokojujúce, pretože spoločnosť Trezor uvádza, že opakovane žiadala spoločnosť Shipmonk o vymazanie týchto informácií a dostala písomné potvrdenie, že boli odstránené. Spoločnosť Trezor uviedla, že tieto uistenia boli v súlade s jej zmluvou, zásadami ochrany údajov a predchádzajúcou komunikáciou s poskytovateľom logistických služieb.
To zároveň vyvoláva otázky ohľadom politiky uchovávania údajov na 90 dní, ktorú spoločnosť Trezor propaguje vo vzťahu k partnerom zabezpečujúcim plnenie objednávok. Nedávno objavené záznamy siahajú niekoľko rokov dozadu, čo dokazuje, že táto politika nebola dodržiavaná v prípade dotknutých zákazníkov v USA v rokoch 2019–2021.
Uniknuté adresy posúvajú hrozbu za hranice e-mailového phishingu
Zverejnené informácie neumožňujú útočníkovi vzdialený prístup k peňaženke Trezor. Súkromné kľúče a seed frázy, teda tajné slová na obnovenie používané na ovládanie krypto peňaženky, neboli súčasťou tohto úniku.
Typ odhalených informácií však vytvára iný problém. Spoločnosť Trezor varovala, že uniknuté telefónne čísla a domáce adresy by mohli potenciálne vystaviť postihnutých zákazníkov fyzickému riziku, zatiaľ čo skutočné čísla objednávok a kontaktné údaje by mohli pomôcť podvodníkom presvedčivejšie sa vydávať za spoločnosť.
Únik údajov vznikol mimo spoločnosti Trezor. Útočníci zneužili dovtedy neznámu zraniteľnosť typu SQL-injection v Metabase, analytickej platforme, ktorú používa spoločnosť Shipmonk. Metabase informovala spoločnosť Shipmonk okolo 6. augusta, opravila túto zraniteľnosť a zrušila platnosť relácií, zatiaľ čo spoločnosť Shipmonk neskôr vysvetlila, že zabezpečila svoje systémy.
Poruchy údajov tretích strán ohrozujú kupujúcich hardvérových peňaženiek
Tento incident nadväzuje na ďalšie prípady úniku údajov tretích strán, ktoré sa týkali zákazníkov spoločnosti Trezor. Incident z roku 2022 postihol približne 106 856 zákazníkov, zatiaľ čo kompromitovaný portál podpory v roku 2024 odhalil až 66 000 mien a e-mailových adries. V žiadnom z týchto prípadov neboli samotné hardvérové peňaženky na diaľku kompromitované.
Toto rozlíšenie je dôležité pre zákazníkov, ktorí sa rozhodujú, ako reagovať. Spoločnosť Trezor varuje, že nikto zo spoločnosti nebude žiadať o zálohu peňaženky, čo znamená, že zákazníci by nikdy nemali zadávať svoju seed frázu na webovú stránku ani ju odovzdať niekomu, kto tvrdí, že poskytuje podporu.
Trezor presadzuje anonymnú dodávku, zatiaľ čo budúcnosť spoločnosti Shipmonk visí na vlásku
Spoločnosť Trezor teraz propaguje systém „Anonymous Delivery“ (Anonymné doručenie), ktorý je navrhnutý tak, aby znížil množstvo informácií o zákazníkoch uchovávaných pri nákupe hardvérových peňaženiek. Systém zahŕňa vyzdvihnutie v úschovnej skrini, neutrálne balenie, generického odosielateľa a automatické vymazanie identifikačných údajov zásielky po doručení, pričom spustenie v Európe je naplánované na september a zavedenie v USA do konca roku 2026.
Zatiaľ spoločnosť Trezor neoznámila plány na ukončenie spolupráce so spoločnosťou Shipmonk. Spoločnosť predtým uviedla, že o budúcnosti partnerstva rozhodne až po získaní úplného prehľadu o incidente, čím ponechala toto rozhodnutie nevyriešené aj napriek tomu, že známy počet postihnutých zákazníkov sa blíži k 80 000. Tento problém nadväzuje na rad znepokojujúcich incidentov s hardvérovými peňaženkami, ku ktorým došlo v roku 2026 a ktoré sa týkali peňaženiek Safepal a Coldcard.
Tento článok bol preložený z angličtiny pomocou umelej inteligencie. Pôvodná anglická verzia je autoritatívnym zdrojom; automatické preklady môžu obsahovať nepresnosti, najmä v právnej a regulačnej terminológii.










