Пробив в сигурността на външен доставчик на логистични услуги изложи хиляди купувачи на хардуерни портфейли Trezor на по-висок риск от фишинг атаки, въпреки че собствените системи и устройства на Trezor не са компрометирани.
В понеделник, 10 август 2026 г., производителят на крипто хардуерни портфейли Trezor съобщи, че ShipMonk, един от неговите доставчици на транспортни услуги, е докладвал за неоторизиран достъп до системи, съдържащи данни за поръчки на клиенти.
Инцидентът не е засегнал инфраструктурата, портфейлите или фърмуера на Trezor, но е разкрил лични данни, които измамниците могат да използват като оръжие в кампании за социално инженерство.
Според Trezor пробивът е засегнал приблизително 13 689 клиенти, които са получили поръчки между 10 май и 8 август 2026 г. От тях 11 742 клиенти са с напълно разкрити имена, имейл адреси, телефонни номера и адреси за доставка, докато 1 947 са с частично разкриване, ограничено до име, град и имейл.
Засегнатите пратки са свързани с дестинации, включително Съединените щати, Обединеното кралство, Швеция, Колумбия, Бразилия, Италия и Португалия. От Trezor подчертаха, че обхватът е останал сравнително ограничен поради строгата им политика за запазване на данни за 90 дни, която се прилага и за партньорите по изпълнението.
Съгласно тази политика личните данни, свързани с поръчките, се изтриват или анонимизират 90 дни след доставката, така че по-старите записи вече не са се съхранявали в системите на ShipMonk и не са могли да бъдат достъпени.
ShipMonk е логистичният партньор, който съхранява продуктите на Trezor и изпраща колети в САЩ, Обединеното кралство и няколко други страни. За извършване на доставката превозвачите изискват име на получателя, адрес за доставка, телефонен номер и имейл, поради което доставчикът изобщо е съхранявал тази информация.
Trezor заявява, че са засегнати само данни, необходими за изпълнение на колетите: име, имейл, номер на поръчка, телефонен номер и адрес за доставка. Компанията е изпратила имейл на засегнатите клиенти от help@trezor.io. Всеки, който не е получил това съобщение, не е част от засегнатата група.
Trezor ясно заяви, че устройствата остават сигурни и че системите на компанията не са били пробити. Практическият риск е вторичен: атакуващите могат да използват изтеклите данни за контакт и адрес, за да съставят убедителни фишинг имейли, фалшиви телефонни обаждания, измамни писма или да се представят за банки, крипто борси или дори за поддръжката на Trezor.
Това е първият път от основаването на Trezor през 2013 г., когато пробив разкрива телефонни номера на клиенти и адреси за доставка, и компанията нарече ситуацията сериозна, като се извини на засегнатите.
Клиентите трябва да третират всяко спешно искане за лични данни или информация за възстановяване на портфейла като враждебно. Проверявайте неочаквани съобщения спрямо официалните публикации в блога на Trezor и социалните канали и никога не въвеждайте резервната фраза (seed) за възстановяване на портфейла в уебсайт и не я споделяйте с никого, който твърди, че е от поддръжката.
Плащането с криптовалута, използването на имейли за еднократна употреба или виртуални карти и предпочитането на пощенска кутия, когато е практично, може да намали бъдещото излагане на риск при поръчка на физически хардуер.
Trezor също така заяви, че се планира опция за „Анонимна доставка“ с отделно плащане, вземане от шкафче (locker), неутрална опаковка, генерични данни за подателя и автоматично изтриване на идентификаторите за доставка след доставката, насочена към ЕС до септември 2026 г. и САЩ до края на 2026 г.
В оперативно отношение Trezor не съобщава за прекъсвания на продуктите или услугите. Компанията работи с ShipMonk по разследването, заявява, че партньорът е защитил и засилил сигурността на засегнатите системи, и продължава директното уведомяване на клиентите, за да могат хората да останат бдителни.