Новая утечка данных ShipMonk: под угрозой 67 тысяч пользователей Trezor
По данным The Block, Trezor уведомила о расширении масштабов утечки у логистического подрядчика ShipMonk.

Утечка данных ShipMonk затронула еще 67 тыс. клиентов Trezor
Скомпрометированы персональные данные порядка 67 тыс. клиентов аппаратного кошелька из США — имена, адреса электронной почты, номера телефонов, физические адреса и номера заказов. Затронуты все, кто получал устройства через ShipMonk.
Подтверждённый скоуп
| Параметр | Значение |
|---|---|
| Источник | The Block, 04.09.2026 |
| Подрядчик | ShipMonk |
| География | США |
| Объём | ~67 тыс. записей |
| Категории | имя, email, телефон, адрес, номер заказа |
Источник единственный. Подтверждения со стороны ShipMonk, регуляторов или независимых исследователей в публикации нет. Полный текст уведомления Trezor в материале также не приведён.
Граница риска
В подтверждённых данных нет seed-фраз, PIN-кодов, паролей Trezor Suite, платёжных реквизитов. Прямой компрометации средств на устройствах не зафиксировано. Реальный вектор — социальная инженерия.
Комбинация «имя + физический адрес + номер заказа + email/телефон» обеспечивает оператору атаки убедительный претекст. С ней возможны:
- фишинговые письма с упоминанием реального номера заказа и модели устройства;
- звонки под легендой сервисного центра с верификацией по ФИО и адресу;
- подмена доставки: посылка «обновления прошивки» или «комплекта восстановления»;
- компрометация корпоративных почтовых цепочек при совпадении доменов.
Каждый из векторов закрывается отдельной гигиеной на стороне клиента. Успешная атака не требует доступа к seed: достаточно убедить пользователя подключить скомпрометированное устройство к подготовленному хосту или ввести данные в фишинговую форму. Базы с такими комбинациями активно перепродаются на закрытых форумах и стоят в разы дороже «голых» email-списков.
Практический чек-лист
1. Входящие письма. Сверять домен отправителя с trezor.io вручную. Не открывать ссылки из тела письма — открывать поддержку через закладку или прямой ввод URL.
2. Телефонные звонки. Базовые легенды: «обновление прошивки», «подтверждение заказа», «возврат», «замена комплектации». Верифицировать через официальный канал Trezor, а не по контакту из входящего звонка.
3. Физическая корреспонденция. Неизвестные посылки с просьбой подключить устройство к ПК, обновить прошивку через карту памяти или ввести seed — утилизировать без взаимодействия.
4. Соцсети и форумы. Скриншоты заказов, серийных номеров, обратных адресов — удалить или отредактировать. Это потенциальные ключи сопоставления с украденной базой.
5. Подписки и уведомления. Подписаться на официальные уведомления Trezor через сайт — это упрощает отличие легитимных писем от подделок.
6. Сид-фраза. Не вводить seed ни в какие формы, файлы, изображения, текстовые документы. Проверить, что seed нигде не хранится в цифровом виде.
При длинных ручных проверках физическая разгрузка снижает число ошибок. Для домашних условий задачу закрывает степпер для кардио.
Вердикт
- Безопасно: аппаратный кошелёк, seed, PIN.
- Не безопасно: контактные идентификаторы и связка с историей заказов.