Что произошло
13 августа 2026 года Trezor сообщил, что персональные данные 13 689 его покупателей оказались в чужих руках. Взломали при этом не Trezor, а ShipMonk — подрядчика, который упаковывает и рассылает заказы компании. О несанкционированном доступе к своим системам ShipMonk уведомил Trezor 10 августа 2026 года; само проникновение произошло 6 августа. Под удар попали заказы, оформленные с 10 мая по 8 августа 2026 года.
Детали
Объём утечки компания расписала по двум группам:Группа Сколько человек Что утекло Полные данные 11 742 Имя, e-mail, телефон, адрес доставки Частичные данные 1 947 Имя, город, e-mail
География посылок — США, Великобритания, Швеция, Колумбия, Бразилия, Италия и Португалия.
По версии ShipMonk, атакующие использовали уязвимость в Metabase — стороннем сервисе аналитики, который подрядчик применял у себя.
Trezor отдельно подчёркивает, что его собственная инфраструктура не пострадала: «our systems were not compromised, and your Trezor device is secure» — прошивка, устройства, приватные ключи и резервные копии кошельков не затронуты.
Что это значит
Заголовки в духе «Trezor взломали» неверны, и это не придирка к формулировке. Ключи и seed-фразы никуда не утекли, удалённо опустошить кошелёк по этим данным нельзя. Утекло другое — список людей, у которых дома лежит аппаратный кошелёк, с телефоном и точным адресом.
Кого касается: только тех, кто заказывал устройство напрямую в фирменном магазине Trezor в окне с 10 мая по 8 августа 2026 года. Покупка у реселлера или более ранний заказ в выборку не попали.
Риск и его масштаб: первый — адресный фишинг. В январе 2024 года, после прошлой утечки, злоумышленники писали клиентам от имени поддержки и выманивали 24 слова резервной копии; сейчас у них к тому же есть телефон и адрес, то есть письмо будет выглядеть куда убедительнее. Второй риск — физический. По данным Chainalysis, за 2025 год через нападения с насилием у держателей криптовалюты забрали $58 млн, за первую половину 2026-го — уже $30 млн, а доля налётов на жильё выросла с 26% инцидентов в 2023 году до 37% в 2026-м.
Горизонт: риск актуален прямо сейчас — данные уже у третьих лиц. Trezor обещает запустить анонимную доставку с нейтральной упаковкой и автоматическим удалением данных о получателе: в ЕС к сентябрю 2026 года, в США — до конца года.
Практический вывод простой: резервную фразу не вводят нигде, кроме самого устройства — все обычные операции идут через приложение Trezor Suite, и ни одна поддержка эту фразу не спрашивает. Если вы только выбираете между моделями аппаратных кошельков Trezor, при заказе имеет смысл сразу подумать о пункте выдачи вместо домашнего адреса.
Контекст
Это второй подобный случай у компании за три года, и оба раза дыра была не в Trezor, а у подрядчика. В январе 2024 года взломали сторонний портал поддержки: тогда утекли имена и почта до 66 000 человек, обращавшихся в поддержку с декабря 2021 года.


