Компанія Trezor повідомляє, що внаслідок зломu сервісу доставки Shipmonk були оприлюднені особисті дані про замовлення приблизно 13 689 клієнтів, які нещодавно скористалися послугами компанії, що підвищує ризик цілеспрямованих шахрайських дій, однак не загрожує безпеці апаратних гаманців компанії.
Постачальник послуг доставки Trezor наражає 13 689 клієнтів, що використовують криптовалюту, на ризик шахрайства

Основні висновки
- Trezor повідомляє, що Shipmonk оприлюднив дані приблизно 13 689 останніх клієнтів.
- Пристрої Trezor залишаються в безпеці, але ризики фішингу зросли після витоку даних 10 серпня.
- Trezor планує запустити послугу «Анонімна доставка» для країн ЄС до вересня 2026 року.
Згідно з повідомленням компанії про стан безпеки, постраждалі клієнти отримували замовлення у США, Великій Британії, Швеції, Колумбії, Бразилії, Італії або Португалії протягом 90 днів до 8 серпня, зазначила Trezor. Виробник апаратних гаманців повідомив, що 10 серпня компанія Shipmonk повідомила про несанкціонований доступ до систем, що містять дані клієнтів.
Trezor зазначив, що повні імена, адреси електронної пошти, номери телефонів та адреси доставки 11 742 клієнтів були оприлюднені. Ще у 1 947 клієнтів була оприлюднена часткова інформація: імена, міста та адреси електронної пошти.
Апаратний гаманець — це фізичний пристрій, призначений для зберігання в офлайн-режимі приватних даних, що використовуються для управління криптовалютою. Ці дані, які часто називають приватними ключами, під час цього інциденту не були оприлюднені. «З усіма постраждалими клієнтами зв’язалися окремо електронною поштою. Наші системи та пристрої залишаються захищеними, але постраждалі клієнти можуть зіткнутися зі збільшенням кількості фішингових атак», — пояснив Trezor на X.
Найбільш нагальна загроза — видавання себе за іншу особу
Більш нагальною проблемою є фішинг — шахрайська тактика, за якої злочинці видають себе за надійні компанії, банки чи інші сервіси, щоб обманом змусити людей надати конфіденційну інформацію.
«Шахраї можуть використовувати викрадену інформацію для розсилки підроблених електронних листів, здійснення фальшивих телефонних дзвінків, надсилання шахрайських листів або, можливо, видавання себе за банки, криптобіржі чи навіть компанію Trezor», — зазначила компанія у своєму повідомленні для клієнтів.
Цей ризик є особливо серйозним для власників апаратних гаманців, оскільки зловмисники можуть спробувати отримати резервну копію гаманця, також відому як фраза відновлення. Фраза відновлення дозволяє відновити доступ до криптогаманця, а це означає, що будь-хто, хто її отримає, зможе заволодіти коштами, що знаходяться в ньому.
Trezor закликав клієнтів ніколи не вводити резервну копію гаманця на веб-сайті та не ділитися нею з ким-небудь. Компанія також порадила з обережністю ставитися до повідомлень, що вимагають термінових дій або надання особистої інформації, та перевіряти такі повідомлення через офіційні канали Trezor.
Дані зберігалися у партнера з доставки
Shipmonk — це логістичний провайдер, який зберігає товари та відправляє замовлення покупцям. Trezor зазначив, що такому партнеру потрібна базова інформація про доставку, зокрема ім’я одержувача, адреса, номер телефону та електронна адреса.
Trezor підкреслив, що його власні системи, продукти та послуги не зазнали зломів. «Пристрої Trezor залишаються цілком безпечними та захищеними», — заявила компанія, додавши, що звичайна робота триває.
Компанія зазначила, що її політика зберігання даних протягом 90 днів обмежила масштаби порушення. Trezor вимагає від партнерів з виконання замовлень видаляти або анонімізувати дані про замовлення клієнтів через 90 днів після доставки, після закінчення періоду, необхідного для доставки, повернення, відшкодування коштів та заміни товарів.
«Єдиний реальний наслідок полягає в тому, що постраждалі клієнти можуть стикатися з більшою кількістю фішингових спроб через електронну пошту, телефон або пошту», — повідомила компанія Trezor. Вона зазначила, що з постраждалими клієнтами зв’язувалися безпосередньо з адреси help@trezor.io, а ті, хто не отримав такого повідомлення, не зазнали впливу інциденту.
Галузь апаратних гаманців вже стикалася з подібним раніше
Цей інцидент — не перший випадок витоку даних клієнтів, пов’язаний із виробником апаратних гаманців. У 2020 році інший великий виробник, компанія Ledger, зазнала витоку даних, що стосувався її бази даних електронної комерції та маркетингу.
В результаті того інциденту було викрадено приблизно 1 мільйон електронних адрес, а згодом — ще близько 272 000 детальних записів про клієнтів, включаючи імена, поштові адреси, номери телефонів та замовлені товари.
Випадок із Ledger продемонстрував, чому особиста інформація, пов’язана з володінням криптовалютою, може бути цінною для злочинців навіть тоді, коли сама технологія гаманця залишається безпечною. Вона може допомогти шахраям створювати правдоподібні повідомлення, спрямовані на конкретного клієнта. У четвер компанія Trezor пояснила, що працює над розробкою способу доставки, який забезпечуватиме більшу конфіденційність.
«Наразі ми працюємо над опцією анонімної доставки, яку плануємо запустити до вересня для країн ЄС та до кінця року для США. Це надасть вам більш безпечний спосіб замовляти апаратні гаманці, не пов’язуючи покупку з вашою домашньою адресою чи реальною особою».
Крім того, Trezor повідомила, що Shipmonk забезпечила безпеку та посилила захист уражених систем, поки триває розслідування. Клієнтам слід стежити за подальшими оновленнями, а Trezor планує запровадити «Анонімну доставку» в Європейському Союзі до вересня, а в США — до кінця 2026 року.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.











