crypto-folio

Понятно, практично, по делу

Потребительские решения и проверка условий: гид

Новая утечка данных ShipMonk: под угрозой 67 тысяч пользователей Trezor

По данным The Block, Trezor уведомила о расширении масштабов утечки у логистического подрядчика ShipMonk.

Новая утечка данных ShipMonk: под угрозой 67 тысяч пользователей Trezor

Утечка данных ShipMonk затронула еще 67 тыс. клиентов Trezor

Скомпрометированы персональные данные порядка 67 тыс. клиентов аппаратного кошелька из США — имена, адреса электронной почты, номера телефонов, физические адреса и номера заказов. Затронуты все, кто получал устройства через ShipMonk.

Подтверждённый скоуп

ПараметрЗначение
ИсточникThe Block, 04.09.2026
ПодрядчикShipMonk
ГеографияСША
Объём~67 тыс. записей
Категорииимя, email, телефон, адрес, номер заказа

Источник единственный. Подтверждения со стороны ShipMonk, регуляторов или независимых исследователей в публикации нет. Полный текст уведомления Trezor в материале также не приведён.

Граница риска

В подтверждённых данных нет seed-фраз, PIN-кодов, паролей Trezor Suite, платёжных реквизитов. Прямой компрометации средств на устройствах не зафиксировано. Реальный вектор — социальная инженерия.

Комбинация «имя + физический адрес + номер заказа + email/телефон» обеспечивает оператору атаки убедительный претекст. С ней возможны:

  • фишинговые письма с упоминанием реального номера заказа и модели устройства;
  • звонки под легендой сервисного центра с верификацией по ФИО и адресу;
  • подмена доставки: посылка «обновления прошивки» или «комплекта восстановления»;
  • компрометация корпоративных почтовых цепочек при совпадении доменов.

Каждый из векторов закрывается отдельной гигиеной на стороне клиента. Успешная атака не требует доступа к seed: достаточно убедить пользователя подключить скомпрометированное устройство к подготовленному хосту или ввести данные в фишинговую форму. Базы с такими комбинациями активно перепродаются на закрытых форумах и стоят в разы дороже «голых» email-списков.

Практический чек-лист

1. Входящие письма. Сверять домен отправителя с trezor.io вручную. Не открывать ссылки из тела письма — открывать поддержку через закладку или прямой ввод URL.

2. Телефонные звонки. Базовые легенды: «обновление прошивки», «подтверждение заказа», «возврат», «замена комплектации». Верифицировать через официальный канал Trezor, а не по контакту из входящего звонка.

3. Физическая корреспонденция. Неизвестные посылки с просьбой подключить устройство к ПК, обновить прошивку через карту памяти или ввести seed — утилизировать без взаимодействия.

4. Соцсети и форумы. Скриншоты заказов, серийных номеров, обратных адресов — удалить или отредактировать. Это потенциальные ключи сопоставления с украденной базой.

5. Подписки и уведомления. Подписаться на официальные уведомления Trezor через сайт — это упрощает отличие легитимных писем от подделок.

6. Сид-фраза. Не вводить seed ни в какие формы, файлы, изображения, текстовые документы. Проверить, что seed нигде не хранится в цифровом виде.

При длинных ручных проверках физическая разгрузка снижает число ошибок. Для домашних условий задачу закрывает степпер для кардио.

Вердикт

  • Безопасно: аппаратный кошелёк, seed, PIN.
  • Не безопасно: контактные идентификаторы и связка с историей заказов.