
Утечка данных Trezor выросла: ещё 67 тысяч покупателей, заказы с 2019 года
Trezor сообщила, что в утечке у ShipMonk засветились ещё 67 тысяч клиентов — всего пострадавших стало около 80 700 против первоначальных 13 689. Тревожит не цифра. В новую партию попали заказы, оформленные с ноября 2019 по август 2021 года: записям до семи лет, и они всё ещё лежали у подрядчика по доставке в 2026 году — притом что Trezor, по её словам, не раз получала письменное подтверждение об их удалении по условиям договора.
Утекли имена, адреса электронной почты, телефоны, домашние адреса и номера заказов. Все пострадавшие из новой партии находятся в США.
Почему домашний адрес — самое опасное поле
Важно и то, что не утекло. Собственные системы Trezor не тронуты, как и устройства, приватные ключи и резервные копии кошельков. Железо свою работу сделало. Подвёл список покупателей.
Адрес почты стоит попытки фишинга. Домашний адрес вместе с записью о покупке — это другое: подтверждение, что конкретный человек за конкретной дверью владеет криптовалютой. Физические нападения на держателей растут весь год:
- подтверждённых нападений: 39 в первом полугодии 2025 года и 52 в первом полугодии 2026-го
- финансовые потери по ним: $10,5 млн, затем $124,1 млн
- домашних вторжений из-за криптовалюты: сначала 1 случай, потом 20 — теперь это самый частый подтверждённый тип
“Резервную копию кошелька нельзя никому передавать и нельзя вводить ни на каком сайте.”
— Trezor, Decrypt, 4 сентября 2026 года
Источник цитаты: Decrypt, 4 сентября 2026 года
Прецеденту шесть лет, и он до сих пор работает. Утечка из интернет-магазина Ledger в 2020 году раскрыла около 272 тысяч записей, и дальше был не только фишинг. Клиентам приходили письма с требованием выкупа от $700 до $1000 в биткоине, а некоторым по почте присылали «устройства на замену» — вскрытые и доработанные так, чтобы перехватить введённую в них фразу восстановления. Те данные до сих пор ходят по фишинговым рассылкам.
Как произошла утечка данных Trezor
Сама дыра оказалась не экзотической. У ShipMonk работал аналитический инструмент Metabase, и нападавшие использовали SQL-инъекцию без авторизации в его обработчике сброса пароля — уязвимость CVE-2026-72898 с оценкой опасности 10,0 из 10. Её эксплуатировали как уязвимость нулевого дня 3 августа, залатали примерно через неделю. После этого ShipMonk получила письма с вымогательством, подписанные ShinyHunters.
Что делать, если вы в списке
Тем, кто в списке, практический совет короткий. Ни поддержка, ни курьер, ни производитель никогда не спросят фразу восстановления, а письмо с вашим настоящим номером заказа доказывает только то, что утечка реальна. Наша статья про сид-фразу объясняет, почему её нельзя сбросить как пароль — именно поэтому её выпрашивают, а не пытаются подобрать.
Неприятнее всего то, что покупателю не исправить. Trezor просила удалить данные, получила письменное подтверждение и всё равно обнаружила записи на месте. На это на кассе повлиять нельзя.
Ничего из вышеперечисленного не стоит воспринимать как персональную инвестиционную рекомендацию.

Комментарии (0)
Пока нет комментариев — будь первым!
Крипторынок производит шум. Мы присылаем сигнал
Письмо, ради которого стоит открыть почту
Похожие материалы

Биткоин Сальвадора: МВФ говорит, что покупали не на бюджетные деньги

Глоссарий криптовалют: 65 терминов, отвечающих и на второй вопрос

Отчёт по безопасности GPT-6 Astra: 100% на ExploitBench и 91,5% отказов
ПопулярноеТоп 7
Крипторынок теряет 4-5% за день: что говорят объёмы и трейдеры
73Рынок


