Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
Утечка данных Trezor расширилась до 67 000 пользователей в США
Безопасность

Утечка данных Trezor расширилась до 67 000 пользователей в США

6 сентября 2026 г.4 мин чтения

Компания Trezor признала, что утечка данных через ее поставщика доставки оказалась значительно больше, чем сообщалось ранее. Под угрозой оказались еще 67 000 клиентов в США, чьи личные данные могли попасть к злоумышленникам. Для владельцев аппаратных кошельков это означает риск прицельного фишинга, направленного именно на их криптоактивы. Аппаратный кошелек сам по себе защищает ключи от взлома через интернет, но не спасает от письма, написанного настолько убедительно, что человек сам отдает доступ.

Что именно произошло?

В августе Trezor сообщала лишь о 14 000 пострадавших клиентах. В пятницу компания обновила оценку до 67 000 пользователей, которые заказывали устройства между ноябрем 2019 года и августом 2021 года. Источником утечки стал логистический партнер компании, ShipMonk.

В открытых записях оказались имя, электронная почта, номер телефона, адрес доставки и детали заказа. Такого набора данных достаточно, чтобы составить убедительное письмо якобы от службы поддержки Trezor.

Это почти пятикратный рост оценки за один месяц. Такой скачок обычно означает, что компания изначально недооценила масштаб проблемы или получала данные от партнера частями, а не одним полным отчетом.

Суть: ShipMonk имел письменные гарантии удалить эти записи, но не сделал этого, и данные пролежали в его системах годами.

Почему виноват именно поставщик доставки?

Trezor подчеркнула, что собственные системы компании не были взломаны. Проблема полностью на стороне ShipMonk, который хранил информацию о заказах значительно дольше, чем договаривались стороны. Это уже второй подобный случай. В январе 2024 года Trezor предупреждала о фишинговом риске для 66 000 пользователей, которые обращались в поддержку после декабря 2021 года, хотя та история касалась другого канала утечки.

Для клиента разница не так уж важна. В обоих случаях злоумышленник получает именно ту информацию, которая нужна для правдоподобного обмана: реальное имя, адрес и номер заказа.

Производители аппаратных кошельков редко доставляют устройства самостоятельно и почти всегда доверяют логистику внешним компаниям вроде ShipMonk. Это стандартная практика для всей индустрии, поэтому проблема здесь не уникальна для Trezor. Каждый такой партнер становится отдельной точкой входа для утечки, и компания, чье имя на коробке, отвечает за это перед клиентами даже тогда, когда ее собственный код и серверы в порядке.

Чем это опасно для владельцев Bitcoin?

Фишинг и социальная инженерия не требуют взлома кода или уязвимостей в устройстве. Достаточно заставить человека самостоятельно ввести seed-фразу на поддельном сайте или в поддельном приложении. Если злоумышленник получит эти 12 или 24 слова, он получает полный доступ к Bitcoin и другим активам в кошельке без какого-либо технического взлома.

Такие атаки строятся именно на доверии и личных деталях, поэтому каждая новая утечка данных владельцев кошельков повышает риск для всей индустрии, а не только для конкретной марки устройства. В июле один инвестор потерял почти $1 млн, подписав вредоносное разрешение на токен в сети Ethereum, и это лишь один пример того, насколько дорого обходится одно неосторожное действие.

Потери от крипто-мошенничества за Q1 2026 (данные Hacken)
Фишинг и социальная инженерия$306 млн
Другие типы атак$176 млн
Общие потери за квартал$482 млн

Именно такие, не технические, а психологические атаки забрали больше половины всех потерянных средств в первом квартале. Утечка персональных данных клиентов Trezor создает идеальную почву для новой волны подобных писем и звонков.

Как обычно выглядит такая атака?

Самый распространенный сценарий выглядит просто. Человеку звонят или пишут о "проблеме с последним заказом" или "необходимости обновить прошивку". Ему предлагают перейти по ссылке и ввести данные кошелька якобы для проверки. Иногда мошенники даже присылают поддельное устройство по почте, похожее на настоящий Trezor, с инструкцией "активировать" его через seed-фразу.

Ни один легитимный производитель никогда не попросит seed-фразу по телефону, в чате или по электронной почте. Это единственное правило, которое стоит запомнить навсегда, независимо от того, насколько убедительно звучит просьба.

Как защититься владельцам пострадавших устройств?

  • Никогда не вводите seed-фразу никуда, кроме самого устройства: ни на сайте, ни в форме поддержки, ни в приложении на телефоне.
  • Относитесь с подозрением к любым письмам или звонкам, где упоминается номер вашего заказа или адрес доставки.
  • Проверяйте официальный домен вручную, а не переходите по ссылкам из почты, даже если письмо выглядит официально.
  • Для крупных сумм стоит рассмотреть отдельный аппаратный кошелек от другого производителя, если устройство заказывалось в указанный период.
  • Включите двухфакторную аутентификацию там, где это возможно, для почты и аккаунтов, связанных с заказом устройства.

Что делать дальше владельцам Trezor?

Компания обещает уведомить пострадавших пользователей отдельно по электронной почте. До получения такого письма стоит считать подозрительным любое сообщение, ссылающееся на эту утечку. Аппаратный кошелек сам по себе остается безопасным инструментом, но лишь пока владелец не раскроет seed-фразу посторонним людям или сайтам.

Для индустрии аппаратных кошельков этот случай еще раз показывает, что безопасность криптоактивов зависит не только от чипа в устройстве. Логистика, служба поддержки и любой внешний подрядчик тоже становятся частью периметра защиты, и именно там компаниям стоит проверять договоры об удалении данных так же тщательно, как и код прошивки.

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email