Производителят на хардуерни портфейли Trezor потвърди, че пробивът в данните при логистичния му партньор ShipMonk е значително по-голям от първоначално съобщеното, след като по-стари записи за поръчки в САЩ, които е трябвало да бъдат изтрити, са останали в изтеклия масив от данни.
На 4 септември 2026 г. Trezor съобщи, че два дни по-рано е бил информиран, че инцидентът включва и данни за поръчки от предишно сътрудничество със ShipMonk между ноември 2019 г. и август 2021 г., което напълно разкрива данните на около 67 000 допълнителни клиенти в САЩ.
Trezor първоначално съобщи за инцидента на 13 август, след като ShipMonk докладва за неоторизиран достъп на 10 август. Това известие засегна 11 742 клиенти, чиито имена, имейли, телефонни номера и адреси за доставка бяха напълно изложени на риск, плюс 1 947 души с частично разкриване на име, град и имейл, или общо около 13 689 души.
Тези записи са свързани с поръчки в САЩ, Обединеното кралство, Швеция, Колумбия, Бразилия, Италия и Португалия между 10 май и 8 август 2026 г. Актуализация от 14 август вече призна, че някои от записите с частично разкриване включват по-стари поръчки.
От ShipMonk информираха клиентите, че атакуващите са се възползвали от уязвимост в платформата за анализи Metabase. На 6 август Metabase уведоми логистичната фирма, че неоторизирана страна е използвала софтуерен дефект за достъп до данни за акаунти и клиенти. По-късни информации свързаха кампанията с критична SQL injection zero-day уязвимост, която е осигурила администраторски достъп до компрометираните инстанции. Собствените системи на Trezor не са били пробити, устройствата остават защитени, а резервните копия на портфейлите (recovery seed) не са изтекли. Съдържанието на пратките също не е било разкрито.
Последната актуализация подкопава аргумента за запазване на данните, използван от Trezor за ограничаване на първото разкриване. Компанията изисква от партньорите си за изпълнение на поръчки да изтриват или анонимизират данните за поръчките 90 дни след доставката. От Trezor заявиха, че многократно са изисквали и получавали писмени уверения, че ShipMonk е изтрила по-старите записи, но въпреки това данните все още са били в системите на ShipMonk.
Новопотвърдените файлове за САЩ включват име, имейл, телефонен номер, адрес за доставка и номер на поръчка, с което общият брой на засегнатите клиенти надхвърля 80 000.
Тази комбинация от домашни адреси, телефонни номера и история на покупките на хардуерни портфейли е полезна за фишинг атаки и, както Trezor вече предупреждава, представлява риск за физическата сигурност.
Измамниците могат да се представят за Trezor, банки или борси чрез имейл, обаждане или писмо и да принудят жертвите да въведат своя recovery seed (фраза за възстановяване). Засегнатите клиенти са получили имейл от help@trezor.io; всеки, който не е получил такова съобщение, не е в изтеклия списък.
Получателите трябва да третират спешните искания за лични данни като злонамерени, да потвърждават претенциите само чрез официалните канали на Trezor и никога да не въвеждат резервно копие на портфейла си в уебсайт и да не го споделят с когото и да било.
Trezor заяви, че това е първият инцидент от основаването на компанията през 2013 г., при който се разкриват телефонни номера и адреси за доставка на клиенти, и подготвя опция за „Анонимна доставка“ с вземане от шкафче (умен шкаф/куриерски автомат) и автоматично изтриване на идентификаторите за доставка.