Производитель аппаратных криптокошельков Trezor сообщил об утечке данных почти 14 тысяч клиентов. Утекли не деньги и не ключи от кошельков, а нечто по-своему опасное: имена, телефоны и точные адреса доставки людей, у которых дома с высокой вероятностью хранится криптовалюта.
Взломали не сам Trezor, а его партнёра по доставке — компанию ShipMonk. Точнее даже не её, а стороннюю платформу для аналитики Metabase, которой та пользовалась: через уязвимость в ней злоумышленники и добрались до базы заказов. У 11 742 клиентов утекли полные имена, адреса электронной почты, телефоны и адреса доставки, ещё у 1 947 — имена, почта и город. Пострадали покупатели из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, оформившие заказ с 10 мая по 8 августа 2026 года. О проблеме Metabase уведомила партнёра 6 августа.
В Trezor подчёркивают, что сами кошельки не пострадали и все сервисы работают штатно, но честно предупреждают о неизбежной волне обмана: имея на руках имя, адрес и модель купленного устройства, мошенники смогут очень убедительно изображать поддержку Trezor, банк или криптобиржу. Для компании это уже вторая крупная утечка — в 2024 году через взломанный портал поддержки утекли данные 66 тысяч пользователей. А через три дня, 17 августа, о похожем инциденте сообщил другой производитель криптокошельков, SafePal: из-за ошибки в модуле отслеживания заказов посторонние могли просматривать данные 39 798 покупателей.
Эта история важна и тем, кто к криптовалютам не имеет никакого отношения. Она наглядно показывает, как работает утечка через подрядчика: вы доверяете данные одной компании, а теряет их третья, о существовании которой вы даже не знали. Ровно так же устроены утечки в интернет-магазинах, службах доставки и клиниках. Есть здесь и совсем земной риск: список адресов людей с криптокошельками — это готовая наводка для грабителей.
Если вы покупали Trezor или SafePal этим летом, ждите писем и звонков «от поддержки» и не отвечайте на них. Главное правило владельца криптокошелька: seed-фразу, то есть набор слов для восстановления доступа, не вводят никуда, кроме самого устройства, и не диктуют никому и никогда. Настоящая поддержка её не спрашивает — вообще, ни при каких обстоятельствах. Проверяйте адрес отправителя писем и не переходите по ссылкам из них, открывайте сайт вручную. А заказывая такие устройства, по возможности указывайте пункт выдачи, а не домашний адрес.
Источник: Trezor