Утечка данных Trezor стала значительно масштабнее. Производитель аппаратных кошельков подтвердил 4 сентября, что примерно 67 000 дополнительных клиентов из США оказались затронуты инцидентом безопасности, связанным с его поставщиком услуг доставки ShipMonk, в результате чего общее число пострадавших пользователей намного превысило то, что компания первоначально раскрыла несколько недель назад. Обновлённая цифра превращает то, что выглядело как локальный инцидент, в одну из более серьёзных утечек данных у третьих сторон, с которыми индустрия криптоаппаратуры сталкивалась в этом году.

Ключевые выводы

  • Trezor заявил, что в результате утечки данных ShipMonk пострадали еще примерно 67 000 клиентов в США — помимо примерно 14 000, о которых изначально сообщалось в августе.

  • Раскрытые записи охватывают заказы, размещенные в период с ноября 2019 по август 2021 года, и включают имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов.

  • Trezor заявил, что неоднократно просил ShipMonk удалить эти данные и получил письменное подтверждение, что они были удалены — однако на самом деле данные никогда не были удалены.

  • Согласно компании, ее собственные системы и аппаратные кошельки не были скомпрометированы.

  • Все вновь затронутые клиенты получили письма по электронной почте с предупреждениями о рисках мошенничества и опасениях в сфере физической безопасности.

Расширенная утечка данных ShipMonk затронула более 67 000 клиентов Trezor в США

Масштаб утечки данных Trezor резко увеличился после того, как ShipMonk сообщил компании 2 сентября, что инцидент был намного более масштабным, чем изначально сообщалось. Сначала Trezor раскрыл утечку 13 августа, заявив, что примерно у 14 000 клиентов была раскрыта личная информация. Теперь, по данным собственного заявления Trezor, этот показатель увеличился еще на 67 000 клиентов в США. Также об этом сообщалось в материалах Cointelegraph и TheStreet.

Вместе с первоначальным раскрытием общее число затронутых пользователей Trezor по всему миру теперь составляет более 80 000 — по данным, приведенным TheStreet. Августовская партия уже включала разбиение на 11 742 клиента с полным раскрытием данных — имена, адреса электронной почты, номера телефонов и адреса доставки — и 1 947 клиентов с частичным раскрытием, ограниченным именами, городами и адресами электронной почты.

Это не первый раз, когда Trezor приходится предупреждать большие группы пользователей о рисках, связанных с фишингом. В январе 2024 года компания сообщила, что, согласно Cointelegraph, примерно 66 000 пользователей, которые обращались в ее службу поддержки с декабря 2021 года, столкнулись с потенциальным воздействием фишинга. Повторяемость уведомлений о крупномасштабных инцидентах со стороны клиентов вызывает вопросы о том, как сторонние поставщики обрабатывают чувствительные данные о доставке и заказах даже спустя долгое время после завершения транзакций.

Подробности и хронология раскрытых данных о клиентах

Новые выявленные записи охватывают почти два года активности клиентов: заказы, размещенные в период с ноября 2019 по август 2021 года. Для затронутых клиентов в США раскрытые поля включают полные имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов — достаточно данных, чтобы предпринимать убедительные фишинговые попытки или, в более тревожных случаях, напрямую нацеливаться на домашний адрес человека.

Эта комбинация данных важна, потому что аппаратные кошельки — это физические устройства, привязанные к реальным адресам. В отличие от украденного пароля, утекший адрес доставки не «истекает» и его нельзя сбросить. Злоумышленники, имеющие доступ к именам, деталям заказа и домашним адресам, исторически использовали эту информацию не только для email-мошенничества, но и для адресных телефонных звонков и даже физических писем, оформленных так, чтобы выглядеть официально.

Усилия Trezor по удалению данных и несоблюдение ShipMonk

Почему данные заказов 2019 года все еще существовали в 2026 году? Trezor говорит, что так быть не должно. Компания заявила, что неоднократно просила ShipMonk удалить данные клиентов в течение всего периода их деловых отношений и получала письменные заверения — в соответствии с контрактом и собственной политикой обработки данных Trezor — что эта информация была удалена.

Нет. «Мы очень разочарованы тем, что, несмотря на получение этого подтверждения, данные не были удалены в их системах», — говорится в заявлении Trezor при раскрытии информации. Одна эта фраза отражает суть ключевой проблемы, лежащей в основе этого инцидента: оформленный, повторный запрос на удаление, который на стороне поставщика просто не был выполнен.

Первоначальное раскрытие Trezor, сделанное в августе, отмечало, что первоначальная степень охвата утечки была ограничена политикой: в соответствии с требованиями политики партнеры по исполнению заказа должны были удалить или сделать анонимными все данные заказа в течение 90 дней после доставки. Обновление от сентября уточняет, что такая политика существовала на бумаге, но на практике соблюдалась непоследовательно — по крайней мере, это касается более старых партий заказов, которые теперь выходят на свет.

Почему это важно: этот эпизод напоминает, что уровень собственной защищенности компании не может быть выше, чем у ее самого слабого подрядчика. Аппаратное обеспечение и прошивка Trezor никогда не подвергались воздействию, но клиенты все равно оказались в зоне риска, потому что партнер по доставке хранил данные, которые по контракту должен был удалять.

Влияние на безопасность и уведомления клиентов

Trezor был предельно ясным в одном: его собственная инфраструктура не была скомпрометирована, а сами аппаратные кошельки по-прежнему защищены. Утечка произошла полностью на стороне ShipMonk и затронула данные о заказах и доставке, а не какие-либо seed-фразы, приватные ключи или прошивку устройства.

Тем не менее Trezor отправил электронные письма всем клиентам, пострадавшим от последнего раскрытия информации, и предупредил их быть внимательными к мошенническим письмам, поддельным звонкам и подозрительным письмам. Компания также указала на потенциальные риски для физической безопасности, связанные с раскрытыми домашними адресами — это предупреждение перекликается с опасениями, высказанными после похожих инцидентов в других сегментах аппаратных кошельков.

Самый показательный прецедент — утечка в Ledger в 2020 году: тогда были раскрыты данные более чем 270 000 клиентов, включая имена, адреса электронной почты, номера телефонов и в некоторых случаях домашние адреса, которые позже опубликовали на хакерском форуме. Спустя годы клиенты Ledger продолжают сообщать о мошеннических звонках и физических письмах, в которых упоминаются эти утекшие данные — это демонстрирует, как долго последствия подобных утечек могут сохраняться.

Именно поэтому эта история так отличается: исследователи безопасности относятся к раскрытым данным о доставке иначе, чем к типичной утечке паролей. Фишинговые атаки, связанные с криптовалютными аппаратными кошельками, обычно сохраняются годами, а не неделями, потому что злоумышленники знают, что жертвы, вероятно, все еще владеют устройствами, привязанными к утекшим заказам.

Часто задаваемые вопросы

Сколько клиентов Trezor пострадали от утечки данных ShipMonk?

Изначально сообщалось, что затронуты около 14 000 клиентов. После обновления ShipMonk выяснилось, что затронуто еще примерно 67 000 клиентов в США, в результате чего общий показатель оказался далеко за пределами 80 000 пользователей по всему миру.

Какие данные клиентов были скомпрометированы в результате утечки ShipMonk?

Раскрытые данные включают имена клиентов, адреса электронной почты, номера телефонов, адреса доставки и номера заказов по заказам, размещенным в период с ноября 2019 по август 2021 года.

Были ли скомпрометированы собственные системы Trezor или аппаратные кошельки?

Нет. Trezor заявил, что его собственные системы не были скомпрометированы, а аппаратные кошельки по-прежнему защищены. Утечка была ограничена данными о доставке и заказах, которые хранились у ShipMonk.

Какие действия предпринял Trezor после обнаружения утечки?

Trezor неоднократно просил ShipMonk удалить данные клиентов и получил письменные заверения, что они были удалены. После того как компания узнала, что данные фактически удалены не были, она уведомила всех затронутых клиентов и предупредила их о возможных мошенничествах и рисках для физической безопасности.

Материал подготовлен с помощью искусственного интеллекта и проверен редакционной командой.