Trezor подтвердил утечку данных 13 689 покупателей: имена, телефоны и домашние адреса

3 мин. чтения
BYBIT COPY TRADING
Копируй профи
Bybit повторит сделки трейдера за тебя
Начать

Что произошло

13 августа 2026 года Trezor сообщил, что персональные данные 13 689 его покупателей оказались в чужих руках. Взломали при этом не Trezor, а ShipMonk — подрядчика, который упаковывает и рассылает заказы компании. О несанкционированном доступе к своим системам ShipMonk уведомил Trezor 10 августа 2026 года; само проникновение произошло 6 августа. Под удар попали заказы, оформленные с 10 мая по 8 августа 2026 года.

Детали

Объём утечки компания расписала по двум группам:

ГруппаСколько человекЧто утекло
Полные данные11 742Имя, e-mail, телефон, адрес доставки
Частичные данные1 947Имя, город, e-mail

География посылок — США, Великобритания, Швеция, Колумбия, Бразилия, Италия и Португалия.

По версии ShipMonk, атакующие использовали уязвимость в Metabase — стороннем сервисе аналитики, который подрядчик применял у себя.

Trezor отдельно подчёркивает, что его собственная инфраструктура не пострадала: «our systems were not compromised, and your Trezor device is secure» — прошивка, устройства, приватные ключи и резервные копии кошельков не затронуты.

Что это значит

Заголовки в духе «Trezor взломали» неверны, и это не придирка к формулировке. Ключи и seed-фразы никуда не утекли, удалённо опустошить кошелёк по этим данным нельзя. Утекло другое — список людей, у которых дома лежит аппаратный кошелёк, с телефоном и точным адресом.

Кого касается: только тех, кто заказывал устройство напрямую в фирменном магазине Trezor в окне с 10 мая по 8 августа 2026 года. Покупка у реселлера или более ранний заказ в выборку не попали.

Риск и его масштаб: первый — адресный фишинг. В январе 2024 года, после прошлой утечки, злоумышленники писали клиентам от имени поддержки и выманивали 24 слова резервной копии; сейчас у них к тому же есть телефон и адрес, то есть письмо будет выглядеть куда убедительнее. Второй риск — физический. По данным Chainalysis, за 2025 год через нападения с насилием у держателей криптовалюты забрали $58 млн, за первую половину 2026-го — уже $30 млн, а доля налётов на жильё выросла с 26% инцидентов в 2023 году до 37% в 2026-м.

Горизонт: риск актуален прямо сейчас — данные уже у третьих лиц. Trezor обещает запустить анонимную доставку с нейтральной упаковкой и автоматическим удалением данных о получателе: в ЕС к сентябрю 2026 года, в США — до конца года.

Практический вывод простой: резервную фразу не вводят нигде, кроме самого устройства — все обычные операции идут через приложение Trezor Suite, и ни одна поддержка эту фразу не спрашивает. Если вы только выбираете между моделями аппаратных кошельков Trezor, при заказе имеет смысл сразу подумать о пункте выдачи вместо домашнего адреса.

Контекст

Это второй подобный случай у компании за три года, и оба раза дыра была не в Trezor, а у подрядчика. В январе 2024 года взломали сторонний портал поддержки: тогда утекли имена и почта до 66 000 человек, обращавшихся в поддержку с декабря 2021 года.

BYBIT COPY TRADING
Копируй профи
Bybit повторит сделки трейдера за тебя
Начать
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.