У производителя аппаратных криптокошельков Trezor утекли данные покупателей, и почти сразу по этим адресам пошли поддельные письма «от техподдержки». Речь о 67 тысячах клиентов из США.
Утекли данные не у самой Trezor, а у её логистического партнёра — компании ShipMonk, которая занимается доставкой заказов. В руки злоумышленников попали имена, адреса электронной почты, телефоны, адреса доставки и номера заказов. Самое обидное здесь — сроки. Это заказы, сделанные с ноября 2019 по август 2021 года, и данные о них должны были быть удалены много лет назад. Раньше сообщалось о меньшем инциденте примерно на 14 тысяч человек из разных стран: с мая по август 2026 года полностью пострадали 11 742 человека и частично ещё 1947.
В Trezor высказались так: «Мы крайне разочарованы тем, что ShipMonk не удалил данные, хотя неоднократно подтверждал нам, что сделал это». По правилам компании сведения о покупателе должны стираться в течение 90 дней после покупки. А 10 сентября Trezor сообщила уже о другом происшествии: взломали её стороннего почтового провайдера, и с адреса
help@trezor.io пользователям полетели письма с темой «Critical Security Alert: STM32 Entropy Vulnerability» — якобы в микроконтроллерах кошельков нашли уязвимость. Компания сняла с делегирования подставной домен и просит ни в коем случае не нажимать на ссылки в этих письмах. Сами кошельки не скомпрометированы.
Утечка домашних адресов у владельцев криптокошельков — это не только про фишинг. Список получается говорящий: вот человек, вот его адрес и телефон, вот подтверждение, что у него есть криптовалюта. Отсюда и адресные звонки «из поддержки», и вполне физические риски.
Письма о «критической уязвимости кошелька», которые требуют срочно что-то сделать, — почти всегда обман, даже если адрес отправителя выглядит настоящим. Никогда не вводите seed-фразу нигде, кроме самого устройства: ни один производитель её не спрашивает. Заходите в кошелёк только по адресу, набранному вручную. И держите в голове, что при доставке ваши данные видит не только магазин, но и логистический подрядчик, у которого своя, отдельная безопасность.
Источник: Xakep.ru и BleepingComputer, 7 и 10 сентября 2026