Руководство компании Trezor, производителя аппаратных криптокошельков, объявило о масштабной утечке данных со стороны логистического партнера ShipMonk. Масштабы инцидента оказались намного шире, чем предполагалось изначально. Украдены личные данные 67 000 американских клиентов.
Ранее на портале сообщалось, что компрометация ShipMonk затронула около 14 000 пользователей из различных стран, включая США, Великобританию, Швецию, Колумбию, Бразилию, Италию и Португалию. Речь идет о клиентах, совершивших покупки аппаратных кошельков в период с 10 мая по 8 августа 2026 года.
Изначально команда Trezor сообщила, что преступники получили доступ к информации 11 742 человек, включая ФИО, электронную почту, контактные номера и почтовые адреса. Еще для 1947 пользователей данные были раскрыты частично.
Новое заявление от Trezor раскрыло информацию о дополнительной компрометации. Злоумышленники получили доступ к информации 67 000 американских клиентов, совершивших заказы с ноября 2019 по август 2021 года. Перехвачены фамилии и имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов. Компания подчеркивает, что сами криптокошельки остались в безопасности и не были скомпрометированы.
Серьезной проблемой является то, что логистический партнер вообще не должен был сохранять эту информацию. Специалисты Trezor утверждают, что на протяжении всего сотрудничества они многократно требовали стереть эти данные и получали письменные подтверждения от ShipMonk о выполнении этих требований.
Кроме того, невыполнение ShipMonk своих обязательств по удалению информации привело к тому, что некоторые из 1947 клиентов, упомянутых в предыдущем отчете, совершали покупки намного раньше.
«Мы испытываем огромное разочарование по поводу того, что ShipMonk не удалила данные, несмотря на многократные письменные подтверждения обратного», — сказали представители Trezor.
В Trezor пояснили, что внутри компании информация о покупках удаляется или анонимизируется в течение 90 дней, что достаточно для доставки, возврата, возмещения денег или замены устройства. Хранение адреса и номера телефона после этого срока не требуется.
Специалисты Trezor известили всех пострадавших об инциденте и предупредили об опасности фишинговых атак. Похищенные данные позволяют киберпреступникам выдавать себя за представителей Trezor, звонить владельцам устройств, рассылать мошеннические электронные письма и почтовые отправления.
Кроме того, наличие домашних адресов и номеров телефонов в украденной базе может представлять угрозу для физической безопасности владельцев криптокошельков.
