Граница инцидента
- У 11 742 покупателей раскрыты имя, email, телефон и полный адрес доставки; ещё у 1 947 — имя, город и email.
- Trezor утверждает, что её собственные системы, устройства, приватные ключи и резервные копии не были скомпрометированы.
- Компания продолжает проверять границы инцидента, поэтому состав затронутых заказов ещё может уточниться.
Утечка произошла на стороне доставки, а не внутри кошелька
В уведомлении Trezor сказано, что ShipMonk сообщил компании 10 августа о несанкционированном доступе к системе обработки заказов. Через три дня производитель опубликовал сообщение и начал рассылать письма затронутым покупателям. Сам момент доступа, его продолжительность и способ проникновения в публичном сообщении не названы.
Что известно о последовательности событий
- ShipMonk сообщил Trezor о доступе
Это дата уведомления компании, а не установленное время самой атаки.
- Появился официальный публичный сигнал
Trezor опубликовал сообщение в X и подробности в корпоративном блоге.
- Расследование ещё продолжалось
Компания уточняла, входят ли в частично раскрытую группу более старые заказы.
Полный адрес раскрыт у большинства затронутых покупателей
| Группа | Количество | Какие поля могли попасть к злоумышленнику |
|---|---|---|
| Полное раскрытие | 11 742 | Имя, email, телефон и полный адрес доставки |
| Частичное раскрытие | 1 947 | Имя, город и email |
| Всего | 13 689 | Данные заказа разного объёма; финансовые данные в перечне не указаны |
- Группа
- Полное раскрытие
- Количество
- 11 742
- Какие поля могли попасть к злоумышленнику
- Имя, email, телефон и полный адрес доставки
- Группа
- Частичное раскрытие
- Количество
- 1 947
- Какие поля могли попасть к злоумышленнику
- Имя, город и email
- Группа
- Всего
- Количество
- 13 689
- Какие поля могли попасть к злоумышленнику
- Данные заказа разного объёма; финансовые данные в перечне не указаны
В основной группе речь идёт о заказах, обработанных для покупателей из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии с 10 мая по 8 августа. Для второй группы Trezor отдельно проверяет временной диапазон. Поэтому число людей известно, а окончательная карта затронутых заказов — ещё нет.
Опасность начинается с правдоподобного сообщения
Имя, модель покупки и адрес доставки позволяют мошеннику собрать письмо или звонок, который выглядит персональным: сослаться на «замену устройства», «проверку безопасности» или «возврат заказа». Но Trezor не требуется знать seed-фразу, чтобы обслужить физическую доставку. Просьба ввести резервные слова, передать приватный ключ или подписать неожиданную транзакцию не становится безопасной из-за того, что отправитель знает адрес покупателя.
Отдельный гайд о том, как работает аппаратный кошелёк, объясняет изоляцию ключей от компьютера. Но устройство не скрывает данные, которые человек оставил в интернет-магазине. Инцидент показывает две независимые поверхности риска: криптографическую — ключи и подписи — и обычную коммерческую — заказ, доставка и поддержка. Защита первой не отменяет последствий утечки второй.
Расследованию ещё нужно закрыть три вопроса
- Когда именно злоумышленник получил доступ и как долго он сохранялся.
- Ограничивается ли частичная выборка заказами из уже названного периода.
- Подтвердит ли независимая проверка заявленную границу между системой ShipMonk и инфраструктурой Trezor.
Следующее значимое обновление — не очередное предупреждение о спаме, а уточнённый объём данных, техническая причина доступа и результат проверки границ инцидента. До этого корректно говорить об утечке клиентских данных у подрядчика и повышенном риске фишинга, но не о взломе аппаратных кошельков.
Источники
Мы используем прямые ссылки и фиксируем дату проверки. Полный текст чужих материалов не перепечатывается.
- Trezor — уведомление об инциденте у провайдера доставки Trezor · Опубликовано 13 августа 2026 г. · Проверено 13 августа 2026 г. в 22:51 GMT+5
- Trezor в X — официальное сообщение об утечке Trezor · Опубликовано 13 августа 2026 г. в 17:54 GMT+5 · Проверено 13 августа 2026 г. в 22:51 GMT+5
- Decrypt — разбор утечки данных покупателей Trezor Decrypt · Опубликовано 13 августа 2026 г. в 18:10 GMT+5 · Проверено 13 августа 2026 г. в 22:51 GMT+5
- The Block — ShipMonk breach exposed Trezor customer data The Block · Опубликовано 13 августа 2026 г. в 19:23 GMT+5 · Проверено 13 августа 2026 г. в 22:51 GMT+5
