Мова
Швидкий доступ
Обране
Інформація
Мобільні застосунки
Завантажити в App StoreЗавантажити з Google Play
Ми в соціальніх мережах
Витік даних Trezor розширився до 67 000 користувачів у США
Безпека

Витік даних Trezor розширився до 67 000 користувачів у США

6 вересня 2026 р.4 хв читання

Компанія Trezor визнала, що витік даних через її постачальника доставки виявився значно більшим, ніж повідомлялося раніше. Під загрозою опинилися ще 67 000 клієнтів у США, чиї особисті дані могли потрапити до зловмисників. Для власників апаратних гаманців це означає ризик прицільного фішингу, спрямованого саме на їхні криптоактиви. Апаратний гаманець сам по собі захищає ключі від зламу через інтернет, але не рятує від листа, написаного так переконливо, що людина сама віддає доступ.

Що саме сталося?

У серпні Trezor повідомляла лише про 14 000 постраждалих клієнтів. У п'ятницю компанія оновила оцінку до 67 000 користувачів, які замовляли пристрої між листопадом 2019 року та серпнем 2021 року. Джерелом витоку став логістичний партнер компанії, ShipMonk.

У відкритих записах виявилися ім'я, електронна пошта, номер телефону, адреса доставки та деталі замовлення. Такого набору даних достатньо, щоб скласти переконливий лист нібито від служби підтримки Trezor.

Це майже п'ятикратне зростання оцінки за один місяць. Такий стрибок зазвичай означає, що компанія на початку недооцінила масштаб проблеми або отримувала дані від партнера частинами, а не одним повним звітом.

Суть: ShipMonk мав письмові гарантії видалити ці записи, але не зробив цього, і дані пролежали в його системах роками.

Чому винен саме постачальник доставки?

Trezor наголосила, що власні системи компанії не були зламані. Проблема повністю на боці ShipMonk, який зберігав інформацію про замовлення значно довше, ніж домовлялися сторони. Це вже другий подібний випадок. У січні 2024 року Trezor попереджала про фішинговий ризик для 66 000 користувачів, які зверталися до підтримки після грудня 2021 року, хоча та історія стосувалась іншого каналу витоку.

Для клієнта різниця не така вже й важлива. У обох випадках зловмисник отримує саме ту інформацію, яка потрібна для правдоподібного обману: реальне ім'я, адресу і номер замовлення.

Виробники апаратних гаманців рідко доставляють пристрої самостійно і майже завжди довіряють логістику зовнішнім компаніям на кшталт ShipMonk. Це стандартна практика для всієї індустрії, тому проблема тут не унікальна для Trezor. Кожен такий партнер стає окремою точкою входу для витоку, і компанія, чиє ім'я на коробці, відповідає за це перед клієнтами навіть тоді, коли її власний код і сервери в порядку.

Чим це небезпечно для власників Bitcoin?

Фішинг і соціальна інженерія не вимагають зламу коду чи вразливостей у пристрої. Достатньо змусити людину самостійно ввести seed-фразу на фальшивому сайті чи в підробленому застосунку. Якщо зловмисник отримає ці 12 або 24 слова, він отримує повний доступ до Bitcoin та інших активів у гаманці без жодного технічного злому.

Такі атаки будують саме на довірі й особистих деталях, тому кожен новий витік даних власників гаманців підвищує ризик для всієї індустрії, а не тільки для конкретної марки пристрою. У липні один інвестор втратив майже $1 млн, підписавши шкідливий дозвіл на токен у мережі Ethereum, і це лише один приклад того, наскільки дорого коштує одна необережна дія.

Втрати від крипто-шахрайства за Q1 2026 (дані Hacken)
Фішинг і соціальна інженерія$306 млн
Інші типи атак$176 млн
Загальні втрати за квартал$482 млн

Саме такі, не технічні, а психологічні атаки забрали більше половини всіх втрачених коштів у першому кварталі. Витік персональних даних клієнтів Trezor створює ідеальний ґрунт для нової хвилі подібних листів і дзвінків.

Як зазвичай виглядає така атака?

Найпоширеніший сценарій виглядає просто. Людині телефонують або пишуть про "проблему з останнім замовленням" чи "необхідність оновити прошивку". Людині пропонують перейти за посиланням і ввести дані гаманця нібито для перевірки. Іноді зловмисники навіть надсилають підроблений пристрій поштою, схожий на оригінальний Trezor, з інструкцією "активувати" його через seed-фразу.

Жоден легітимний виробник ніколи не попросить seed-фразу телефоном, у чаті чи електронною поштою. Це єдине правило, яке варто запам'ятати назавжди, незалежно від того, наскільки переконливо звучить прохання.

Як захиститися власникам постраждалих пристроїв?

  • Ніколи не вводьте seed-фразу нікуди, крім самого пристрою: ні на сайті, ні у формі підтримки, ні в застосунку на телефоні.
  • Ставтеся з підозрою до будь-яких листів чи дзвінків, де згадується номер вашого замовлення чи адреса доставки.
  • Перевіряйте офіційний домен вручну, а не переходьте за посиланнями з пошти, навіть якщо лист виглядає офіційно.
  • Для великих сум варто розглянути окремий апаратний гаманець від іншого виробника, якщо пристрій замовлявся у вказаний період.
  • Увімкніть двофакторну автентифікацію там, де це можливо, для пошти та акаунтів, пов'язаних із замовленням пристрою.

Що робити далі власникам Trezor?

Компанія обіцяє повідомити постраждалих користувачів окремо електронною поштою. До отримання такого листа варто вважати підозрілим будь-яке повідомлення, що посилається на цей витік. Апаратний гаманець сам собою залишається безпечним інструментом, але лише доки власник не розкриє seed-фразу стороннім людям чи сайтам.

Для індустрії апаратних гаманців цей випадок ще раз показує, що безпека криптоактивів залежить не тільки від чипа в пристрої. Логістика, служба підтримки і будь-який зовнішній підрядник теж стають частиною периметра захисту, і саме там компанії варто перевіряти договори про видалення даних так само ретельно, як і код прошивки.

Коментарі

Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *

або підтвердіть через email