Loading prices...
Все новости
Безликий силуэт у дверного проёма в тёмно-красном свете — утёкшие домашние адреса покупателей аппаратных кошельков

Утечка данных Trezor выросла: ещё 67 тысяч покупателей, заказы с 2019 года

0

Trezor сообщила, что в утечке у ShipMonk засветились ещё 67 тысяч клиентов — всего пострадавших стало около 80 700 против первоначальных 13 689. Тревожит не цифра. В новую партию попали заказы, оформленные с ноября 2019 по август 2021 года: записям до семи лет, и они всё ещё лежали у подрядчика по доставке в 2026 году — притом что Trezor, по её словам, не раз получала письменное подтверждение об их удалении по условиям договора.

Утекли имена, адреса электронной почты, телефоны, домашние адреса и номера заказов. Все пострадавшие из новой партии находятся в США.

Почему домашний адрес — самое опасное поле

Важно и то, что не утекло. Собственные системы Trezor не тронуты, как и устройства, приватные ключи и резервные копии кошельков. Железо свою работу сделало. Подвёл список покупателей.

Адрес почты стоит попытки фишинга. Домашний адрес вместе с записью о покупке — это другое: подтверждение, что конкретный человек за конкретной дверью владеет криптовалютой. Физические нападения на держателей растут весь год:

  • подтверждённых нападений: 39 в первом полугодии 2025 года и 52 в первом полугодии 2026-го
  • финансовые потери по ним: $10,5 млн, затем $124,1 млн
  • домашних вторжений из-за криптовалюты: сначала 1 случай, потом 20 — теперь это самый частый подтверждённый тип

Резервную копию кошелька нельзя никому передавать и нельзя вводить ни на каком сайте.

Trezor, Decrypt, 4 сентября 2026 года

Источник цитаты: Decrypt, 4 сентября 2026 года

Прецеденту шесть лет, и он до сих пор работает. Утечка из интернет-магазина Ledger в 2020 году раскрыла около 272 тысяч записей, и дальше был не только фишинг. Клиентам приходили письма с требованием выкупа от $700 до $1000 в биткоине, а некоторым по почте присылали «устройства на замену» — вскрытые и доработанные так, чтобы перехватить введённую в них фразу восстановления. Те данные до сих пор ходят по фишинговым рассылкам.

Как произошла утечка данных Trezor

Сама дыра оказалась не экзотической. У ShipMonk работал аналитический инструмент Metabase, и нападавшие использовали SQL-инъекцию без авторизации в его обработчике сброса пароля — уязвимость CVE-2026-72898 с оценкой опасности 10,0 из 10. Её эксплуатировали как уязвимость нулевого дня 3 августа, залатали примерно через неделю. После этого ShipMonk получила письма с вымогательством, подписанные ShinyHunters.

Что делать, если вы в списке

Тем, кто в списке, практический совет короткий. Ни поддержка, ни курьер, ни производитель никогда не спросят фразу восстановления, а письмо с вашим настоящим номером заказа доказывает только то, что утечка реальна. Наша статья про сид-фразу объясняет, почему её нельзя сбросить как пароль — именно поэтому её выпрашивают, а не пытаются подобрать.

Неприятнее всего то, что покупателю не исправить. Trezor просила удалить данные, получила письменное подтверждение и всё равно обнаружила записи на месте. На это на кассе повлиять нельзя.

Ничего из вышеперечисленного не стоит воспринимать как персональную инвестиционную рекомендацию.

Опубликовано: 20:00 · 04.09.2026
Maks

Автор

Maks

Трейдер

Долгое время интересуюсь рынком криптовалют, являюсь трейдером, пишу статьи и новости о своем опыте простыми словами.

Комментарии (0)

Пока нет комментариев — будь первым!

Крипторынок производит шум. Мы присылаем сигнал

Письмо, ради которого стоит открыть почту