Данные 14 000 пользователей Trezor оказались в руках злоумышленников из-за сбоя у партнера
По данным Bitcoin.com News, Trezor уведомил 13 689 клиентов об утечке их персональных данных. Инцидент зафиксирован на стороне логистического партнёра ShipMonk и затронул имена, email, телефоны и адреса доставки.

Периметр компрометации — сервисная инфраструктура партнёра. Устройства, seed-фразы и приватные ключи не затронуты.
Масштаб и периметр
| Параметр | Значение |
|---|---|
| Пострадало | 13 689 клиентов |
| Полный набор (ФИО, email, телефон, адрес) | 11 742 |
| Частичный набор (ФИО, город, email) | 1 947 |
| Окно данных | 90 дней до 08.08.2026 |
| География заказов | США, Великобритания, Швеция, Колумбия, Бразилия, Италия, Португалия |
| Обнаружение | 10.08.2026, уведомление от ShipMonk |
| Официальный канал связи | help@trezor.io |
ShipMonk — фулфилмент-оператор. Партнёру передаётся минимальный набор полей: имя, адрес, телефон, email. Политика Trezor требует от партнёров удаления или анонимизации данных через 90 дней после доставки — это и замкнуло выборку. Подтверждение компании: «Trezor devices remain entirely safe and secure». Сервисная инфраструктура, прошивки и каналы обновлений — вне зоны инцидента.
Вектор атаки и контрмеры
Утечка — собранная база для таргетированного фишинга. Сценарии:
1. Email с фальшивым запросом «повторной верификации» seed-фразы.
2. Звонок от имени банка или биржи с просьбой подтвердить транзакцию.
3. Письмо по обычной почте с поддельной инструкцией.
4. Имитация службы поддержки Trezor в соцсетях и мессенджерах.
Цель атакующего — seed-фраза или PIN. Seed восстанавливает кошелёк без физического устройства. Фишинг против держателей аппаратных кошельков выгоден: на устройстве — средства, на руках — резервная копия.
Протокол пользователя:
1. Сверить отправителя — только help@trezor.io.
2. Не вводить seed-фразу на любом сайте.
3. Не передавать seed-фразу и PIN никому, включая «поддержку».
4. Игнорировать «срочные» просьбы перевести средства или подтвердить данные.
5. Подтверждать любые обращения через trezor.io и официальные каналы.
6. Письмо, содержащее имя и email, считать скомпрометированным по умолчанию.
Контекст и оценка
Прецедент: в 2020 году Ledger сообщил о взломе e-commerce базы. Утекло ~1 млн email-адресов и ~272 000 расширенных записей. Риск-профиль аналогичен — фишинг против владельцев аппаратных кошельков.
За пределами крипторынка институциональный надзор за обработчиками чувствительных данных и сервисов идёт в той же логике. Параллельный кейс: Минздрав Казахстана проверит спецбольницу после жалоб на условия.
Вердикт. Доступ к средствам — безопасен. Канал пользовательских коммуникаций — небезопасен.