crypto-folio

Понятно, практично, по делу

Потребительские решения и проверка условий: гид

Данные 14 000 пользователей Trezor оказались в руках злоумышленников из-за сбоя у партнера

По данным Bitcoin.com News, Trezor уведомил 13 689 клиентов об утечке их персональных данных. Инцидент зафиксирован на стороне логистического партнёра ShipMonk и затронул имена, email, телефоны и адреса доставки.

Данные 14 000 пользователей Trezor оказались в руках злоумышленников из-за сбоя у партнера

Периметр компрометации — сервисная инфраструктура партнёра. Устройства, seed-фразы и приватные ключи не затронуты.

Масштаб и периметр

ПараметрЗначение
Пострадало13 689 клиентов
Полный набор (ФИО, email, телефон, адрес)11 742
Частичный набор (ФИО, город, email)1 947
Окно данных90 дней до 08.08.2026
География заказовСША, Великобритания, Швеция, Колумбия, Бразилия, Италия, Португалия
Обнаружение10.08.2026, уведомление от ShipMonk
Официальный канал связиhelp@trezor.io

ShipMonk — фулфилмент-оператор. Партнёру передаётся минимальный набор полей: имя, адрес, телефон, email. Политика Trezor требует от партнёров удаления или анонимизации данных через 90 дней после доставки — это и замкнуло выборку. Подтверждение компании: «Trezor devices remain entirely safe and secure». Сервисная инфраструктура, прошивки и каналы обновлений — вне зоны инцидента.

Вектор атаки и контрмеры

Утечка — собранная база для таргетированного фишинга. Сценарии:

1. Email с фальшивым запросом «повторной верификации» seed-фразы.

2. Звонок от имени банка или биржи с просьбой подтвердить транзакцию.

3. Письмо по обычной почте с поддельной инструкцией.

4. Имитация службы поддержки Trezor в соцсетях и мессенджерах.

Цель атакующего — seed-фраза или PIN. Seed восстанавливает кошелёк без физического устройства. Фишинг против держателей аппаратных кошельков выгоден: на устройстве — средства, на руках — резервная копия.

Протокол пользователя:

1. Сверить отправителя — только help@trezor.io.

2. Не вводить seed-фразу на любом сайте.

3. Не передавать seed-фразу и PIN никому, включая «поддержку».

4. Игнорировать «срочные» просьбы перевести средства или подтвердить данные.

5. Подтверждать любые обращения через trezor.io и официальные каналы.

6. Письмо, содержащее имя и email, считать скомпрометированным по умолчанию.

Контекст и оценка

Прецедент: в 2020 году Ledger сообщил о взломе e-commerce базы. Утекло ~1 млн email-адресов и ~272 000 расширенных записей. Риск-профиль аналогичен — фишинг против владельцев аппаратных кошельков.

За пределами крипторынка институциональный надзор за обработчиками чувствительных данных и сервисов идёт в той же логике. Параллельный кейс: Минздрав Казахстана проверит спецбольницу после жалоб на условия.

Вердикт. Доступ к средствам — безопасен. Канал пользовательских коммуникаций — небезопасен.