Trezor снова отметился утечкой данных: у 14 000 пользователей полностью раскрылись ФИО, телефоны и адреса.
На этот раз взломали не сам Trezor, а логистического провайдера ShipMonk — через SQL-инъекцию. Хакеры получили данные заказов, а не ключи. Но проблема как раз в другом: «ваши монеты в безопасности, но кто вы и где живёте — теперь известно всем в сети».
Название бренда кошелька напечатано на доставочных наклейках: получатель фактически публично объявляет «я — владелец средств». Если добавить имя, телефон и адрес, точность становится такой, что фишинговые письма, мошеннические звонки и даже ограбления с визитом начинают выглядеть крайне правдоподобно.
Ударит сильнее всего то, что это уже второй инцидент безопасности с аппаратными кошельками за последние две недели. 30 июля Coldcard из‑за уязвимости потерял более 100 миллионов долларов. Аппаратные кошельки всегда рекламировали себя как «абсолютно безопасные» — теперь видно: они защищают только ваши приватные ключи, но не защищают вас как человека.
По данным Chainalysis, в этом году произошло 46 случаев насильственных атак на владельцев криптовалют, и более половины — это похищения. Это не нагнетание.
Trezor заявляет, что в сентябре в ЕС введут анонимную доставку, — но прежде чем «зайти, когда уже поздно», 14 тысяч человек уже оказались раскрыты.
Даже самый холодный кошелёк не может быть «холоднее», чем реальные риски. Покупая аппаратный кошелёк, сначала подумайте, как сделать так, чтобы другие не знали, что вы его купили.