Граница инцидента

  • У 11 742 покупателей раскрыты имя, email, телефон и полный адрес доставки; ещё у 1 947 — имя, город и email.
  • Trezor утверждает, что её собственные системы, устройства, приватные ключи и резервные копии не были скомпрометированы.
  • Компания продолжает проверять границы инцидента, поэтому состав затронутых заказов ещё может уточниться.

Утечка произошла на стороне доставки, а не внутри кошелька

В уведомлении Trezor сказано, что ShipMonk сообщил компании 10 августа о несанкционированном доступе к системе обработки заказов. Через три дня производитель опубликовал сообщение и начал рассылать письма затронутым покупателям. Сам момент доступа, его продолжительность и способ проникновения в публичном сообщении не названы.

Что известно о последовательности событий

  1. ShipMonk сообщил Trezor о доступе

    Это дата уведомления компании, а не установленное время самой атаки.

  2. Появился официальный публичный сигнал

    Trezor опубликовал сообщение в X и подробности в корпоративном блоге.

  3. Расследование ещё продолжалось

    Компания уточняла, входят ли в частично раскрытую группу более старые заказы.

Полный адрес раскрыт у большинства затронутых покупателей

Состав данных по группам из уведомления Trezor
ГруппаКоличествоКакие поля могли попасть к злоумышленнику
Полное раскрытие11 742Имя, email, телефон и полный адрес доставки
Частичное раскрытие1 947Имя, город и email
Всего13 689Данные заказа разного объёма; финансовые данные в перечне не указаны
Состав данных по группам из уведомления Trezor
Группа
Полное раскрытие
Количество
11 742
Какие поля могли попасть к злоумышленнику
Имя, email, телефон и полный адрес доставки
Группа
Частичное раскрытие
Количество
1 947
Какие поля могли попасть к злоумышленнику
Имя, город и email
Группа
Всего
Количество
13 689
Какие поля могли попасть к злоумышленнику
Данные заказа разного объёма; финансовые данные в перечне не указаны

В основной группе речь идёт о заказах, обработанных для покупателей из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии с 10 мая по 8 августа. Для второй группы Trezor отдельно проверяет временной диапазон. Поэтому число людей известно, а окончательная карта затронутых заказов — ещё нет.

Опасность начинается с правдоподобного сообщения

Имя, модель покупки и адрес доставки позволяют мошеннику собрать письмо или звонок, который выглядит персональным: сослаться на «замену устройства», «проверку безопасности» или «возврат заказа». Но Trezor не требуется знать seed-фразу, чтобы обслужить физическую доставку. Просьба ввести резервные слова, передать приватный ключ или подписать неожиданную транзакцию не становится безопасной из-за того, что отправитель знает адрес покупателя.

Отдельный гайд о том, как работает аппаратный кошелёк, объясняет изоляцию ключей от компьютера. Но устройство не скрывает данные, которые человек оставил в интернет-магазине. Инцидент показывает две независимые поверхности риска: криптографическую — ключи и подписи — и обычную коммерческую — заказ, доставка и поддержка. Защита первой не отменяет последствий утечки второй.

Расследованию ещё нужно закрыть три вопроса

  • Когда именно злоумышленник получил доступ и как долго он сохранялся.
  • Ограничивается ли частичная выборка заказами из уже названного периода.
  • Подтвердит ли независимая проверка заявленную границу между системой ShipMonk и инфраструктурой Trezor.

Следующее значимое обновление — не очередное предупреждение о спаме, а уточнённый объём данных, техническая причина доступа и результат проверки границ инцидента. До этого корректно говорить об утечке клиентских данных у подрядчика и повышенном риске фишинга, но не о взломе аппаратных кошельков.

Источники

Мы используем прямые ссылки и фиксируем дату проверки. Полный текст чужих материалов не перепечатывается.

  1. Trezor — уведомление об инциденте у провайдера доставки Trezor · Опубликовано 13 августа 2026 г. · Проверено 13 августа 2026 г. в 22:51 GMT+5
  2. Trezor в X — официальное сообщение об утечке Trezor · Опубликовано 13 августа 2026 г. в 17:54 GMT+5 · Проверено 13 августа 2026 г. в 22:51 GMT+5
  3. Decrypt — разбор утечки данных покупателей Trezor Decrypt · Опубликовано 13 августа 2026 г. в 18:10 GMT+5 · Проверено 13 августа 2026 г. в 22:51 GMT+5
  4. The Block — ShipMonk breach exposed Trezor customer data The Block · Опубликовано 13 августа 2026 г. в 19:23 GMT+5 · Проверено 13 августа 2026 г. в 22:51 GMT+5
Новость носит информационный характер. Редакция отделяет подтверждённые факты от заявлений участников и обновляет материал, если появляются существенные проверяемые детали.