Ще один день — ще одне попередження про порушення безпеки. Виробник апаратних гаманців Trezor повідомляє, що внаслідок зломu, пов’язаного з партнером з доставки Shipmonk, особисті дані ще приблизно 67 000 клієнтів із США стали доступними для сторонніх осіб, оскільки записи, які, за словами Trezor, мали бути видалені, натомість залишилися в системах постачальника.
Витік даних Trezor набирає обертів: ще 67 000 покупців із США опинилися під загрозою

Основні висновки
- 4 вересня компанія Trezor додала 67 000 клієнтів зі США до списку постраждалих від витоку даних через Shipmonk.
- Наразі витік даних Trezor охоплює приблизно 80 000 осіб, включаючи домашні адреси.
- Trezor планує запустити послугу анонімної доставки в США до кінця 2026 року.
Нещодавно виявлені записи стосуються замовлень у США, розміщених у період з листопада 2019 року по серпень 2021 року, і розширюють масштаби інциденту, який уже зачепив 13 689 клієнтів з кількох країн. Загалом витік даних зараз стосується приблизно 80 000 осіб, хоча системи, пристрої, приватні ключі та резервні копії гаманців Trezor не були скомпрометовані.
Trezor виявив ще 67 000 клієнтів із США, даних яких було викрадено
Після останнього повідомлення компанія Trezor заявила, що 2 вересня їй стало відомо, що масштаби витоку даних у Shipmonk виявилися більшими, ніж повідомлялося спочатку. Старі записи містять імена клієнтів, адреси електронної пошти, номери телефонів, адреси доставки та номери замовлень, що надає зловмисникам інформацію, яка може зробити шахрайські дії набагато переконливішими.

Це відкриття викликає особливе занепокоєння, оскільки, за словами Trezor, компанія неодноразово просила Shipmonk видалити цю інформацію та отримала письмове підтвердження, що вона була видалена. Trezor зазначила, що ці запевнення відповідали умовам контракту, політиці щодо даних та попередньому листуванню з постачальником послуг з виконання замовлень.
Це також ставить під сумнів заявлену компанією Trezor політику зберігання даних протягом 90 днів у співпраці з партнерами з виконання замовлень. Нещодавно виявлені записи датуються кількома роками тому, що свідчить про те, що ця політика не дотримувалася щодо постраждалих клієнтів із США за період 2019–2021 років.
Витік адрес розширює загрозу за межі фішингу електронною поштою
Викрита інформація не дає зловмиснику можливості отримати віддалений доступ до гаманця Trezor. Приватні ключі та фрази відновлення — секретні слова, що використовуються для управління криптогаманцем, — не були частиною витоку.
Однак тип викритої інформації створює іншу проблему. Компанія Trezor попередила, що витік телефонних номерів та домашніх адрес може потенційно поставити постраждалих клієнтів під фізичну загрозу, тоді як реальні номери замовлень та контактні дані можуть допомогти шахраям більш переконливо видавати себе за представників компанії.
Витік інформації походив ззовні компанії Trezor. Зловмисники скористалися раніше невідомою вразливістю типу «SQL-ін’єкція» у Metabase — аналітичній платформі, якою користується Shipmonk. Metabase повідомила Shipmonk приблизно 6 серпня, виправила вразливість та анулювала сесії, а Shipmonk пізніше пояснила, що забезпечила безпеку своїх систем.
Проблеми зі сторонніми даними ставлять під загрозу покупців апаратних гаманців
Цей інцидент став черговим після інших випадків витоку даних через сторонні сервіси, пов’язаних із клієнтами Trezor. У 2022 році інцидент зачепив близько 106 856 клієнтів, а у 2024 році внаслідок зломu порталу підтримки було викрадено дані про 66 000 імен та електронних адрес. У кожному з цих випадків самі апаратні гаманці не були скомпрометовані жодним чином.
Ця відмінність має важливе значення для клієнтів, які вирішують, як реагувати. Trezor попереджає, що ніхто з компанії не проситиме резервну копію гаманця, а це означає, що клієнти ніколи не повинні вводити свою фразу-насіння на веб-сайті або передавати її комусь, хто стверджує, що надає підтримку.
Trezor просуває анонімну доставку, оскільки майбутнє Shipmonk залишається невизначеним
Зараз Trezor просуває систему анонімної доставки, розроблену для зменшення обсягу інформації про клієнтів, що зберігається під час купівлі апаратних гаманців. Система передбачає отримання посилки з камери схову, нейтральну упаковку, загальний відправник та автоматичне видалення ідентифікаторів відправлення після доставки; запуск у Європі заплановано на вересень, а в США — до кінця 2026 року.
Наразі Trezor не оголошував про плани відмовитися від послуг Shipmonk. Раніше компанія заявляла, що визначить майбутнє партнерства після отримання повної картини інциденту, залишаючи це рішення невирішеним навіть попри те, що відома кількість постраждалих клієнтів наближається до 80 000. Ця проблема стала черговою у низці тривожних інцидентів із апаратними гаманцями, що сталися у 2026 році та були пов’язані з гаманцями Safepal і Coldcard.
Цю статтю перекладено з англійської мови за допомогою штучного інтелекту. Оригінальна англомовна версія є авторитетним джерелом; автоматичні переклади можуть містити неточності, особливо в юридичній та нормативній термінології.










