Производитель аппаратных кошельков Trezor предупредил около 14 000 клиентов об утечке персональных данных через одного из логистических партнёров. Пострадали те, кто оформлял заказ с 10 мая по 8 августа и получал посылку в США, Британии, Швеции, Колумбии, Бразилии, Италии или Португалии. История повторяет сценарий 2020 года с Ledger и напоминает, что защита приватных ключей решает лишь часть проблемы безопасности владельцев криптовалюты.
Что произошло со складом ShipMonk
Компания ShipMonk, которая хранит и отправляет товары Trezor, сообщила производителю в понедельник. Посторонний получил доступ к системам с данными клиентов, и масштаб оказался немалым. У 11 742 пользователей злоумышленники забрали полный набор данных: имя, адрес, телефон и почту. Ещё у 1 947 человек раскрыли только имена, города и email. Всего это 13 689 пострадавших аккаунтов, то есть почти 14 000, о которых говорится в заголовках.
Trezor подчеркнула, что собственные системы компании не пострадали. Ни одно устройство, приватный ключ или резервная копия кошелька не оказались под угрозой. Ограниченный масштаб утечки объясняется просто. Партнёры компании удаляют или обезличивают данные о заказах через 90 дней после доставки, поэтому старые покупки на момент взлома в системе ShipMonk уже не хранились. Клиенты, которые не получили письмо-предупреждение от Trezor, утечки не коснулись. Но для 13 689 человек, чьи данные попали именно в это окно, последствия оказались вполне реальными.
Кому и чем грозит утечка
Предупреждение Trezor касается прежде всего фишинга. Компания советует владельцам кошельков относиться с подозрением к любым неожиданным звонкам, письмам или сообщениям, которые якобы приходят от службы поддержки. Главное правило остаётся неизменным. Seed-фразу или резервную копию кошелька нельзя вводить ни на одном сайте и ни в одном приложении, сколько бы доверия ни вызывал собеседник.
Риск здесь не ограничивается электронной почтой. У злоумышленников теперь есть полные адреса доставки и номера телефонов реальных владельцев аппаратных кошельков. Это уже категория физической безопасности, а не только киберзащиты, и именно поэтому Trezor формулирует предупреждение так осторожно.
Риск выходит за рамки фишинга
Прецедент уже был. В 2020 году взломали Ledger, и в сеть попали имена, адреса и телефоны примерно 272 000 клиентов. Часть из них начала получать угрозы физической расправой с требованием выкупа, другие рассказывали о звонках от людей, которые, кажется, знали о них слишком много. Тот случай долго считали худшим в истории аппаратных кошельков. Теперь у него появился преемник по масштабу последствий, даже если число пострадавших на этот раз меньше.
За первое полугодие 2026 года аналитики CertiK подтвердили 52 физических нападения на владельцев криптовалюты по всему миру против 39 годом ранее. Домашние ограбления уже опередили похищения как самый распространённый способ атаки. Chainalysis оценила общий ущерб от таких нападений за тот же период более чем в 30 миллионов долларов и прогнозирует, что год станет худшим за всю историю наблюдений. На этом фоне любая новая база с адресами владельцев криптокошельков выглядит как готовый список целей.
Крипто-кошельки под прицелом не впервые
История поставщиков аппаратных кошельков знает и другие подобные эпизоды. В январе Ledger сообщила о взломе своего партнёра по электронной коммерции Global-e. А в этом месяце производители кошельков предупреждали о всплеске фишинговых атак после эксплойта Coldcard, ущерб от которого приблизился к 130 миллионам долларов.
Тот же инцидент с Coldcard подтолкнул часть крупных владельцев биткоина к действиям. По данным компании Casa, с кошельков долгосрочных инвесторов ушло около 233 000 Bitcoin, примерно 15 миллиардов долларов, и часть этой суммы принадлежала именно клиентам Ledger и Trezor, которые решили перейти на мультиподписные кошельки. Поставщики оборудования оказались в необычном положении: сам продукт остаётся безопасным, а уязвимым становится всё вокруг него.
На практике владельцы аппаратных кошельков реагируют на подобные новости почти одинаково.
- проверяют, не всплывают ли их данные в списках утечек.
- переходят на мультиподписные схемы хранения ключей.
- игнорируют звонки и письма с просьбой подтвердить данные кошелька.
- обновляют адрес доставки на случай новых покупок оборудования.
Что изменится в поставках Trezor
Trezor признала, что за 13 лет работы компания ни разу не сталкивалась с утечкой, раскрывающей номера телефонов и адреса клиентов. В ответ компания ускоряет запуск опции Anonymous Delivery. Это получение через локер, нейтральная упаковка без логотипов, обезличенные данные отправителя и автоматическое удаление идентификаторов доставки. Опция заработает в Евросоюзе уже в сентябре и в США до конца года.
Для рынка аппаратных кошельков это очередной сигнал. Физический адрес владельца крипты стал таким же ценным активом для злоумышленников, как и само устройство. Производители, которые раньше конкурировали только безопасностью прошивки, теперь вынуждены защищать ещё и логистику, а покупатели всё чаще выбирают кошелёк ещё и по тому, как компания обращается с их данными.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *