Trezor только что подтвердил утечку у своего партнёра по доставке — 13 689 клиентов лишились доступа к своим данным: именам, адресам, номерам телефонов и электронным письмам, которые были скомпрометированы в период с 10 мая по 8 августа. Приватные ключи не затрагивались, но это не главная угроза.

Главная угроза: теперь этот список клиентов стал высокоценной целью для фишинга. Это не случайные письма — это подтверждённые владельцы криптовалюты с аппаратными кошельками. Атакующие точно знают, кого нужно атаковать.

Это не новость. Списки клиентов аппаратных кошельков уже не раз становились «золотой жилой» для фишинговых кампаний. У Ledger была похожая утечка в 2020 году — под риском оказались более 270 000 клиентов. Дальше последовала волна нацеленного фишинга, поддельных писем в стиле службы поддержки и даже физических угроз. Некоторым пользователям пришлось лишиться средств не потому, что их устройства были взломаны, а потому что их социально инженерировали — вынуждали передать seed-фразы.

Если вы были клиентом Trezor в этот период, ждите:
1. Письма с вымышленными формулировками вроде «срочное обновление безопасности»
2. Фишинговые сайты, которые выглядят идентично реальному сайту Trezor
3. Звонки или SMS, в которых представляются поддержкой Trezor

Сценарий предсказуем. А если вы держите $PI или любой другой токен, привязанный к централизованным базам данных пользователей, считайте, что с высокой вероятностью то же самое рано или поздно случится. Партнёры по доставке, email-провайдеры, платформы KYC — любой контакт третьей стороны может стать точкой утечки.

На этот раз ключи не были скомпрометированы. Но в крипто-среде того, что раскрыли вашу личность, часто уже достаточно.