Разработчик аппаратных криптокошельков Trezor объявил об утечке персональной информации примерно 14 000 своих клиентов. Взлому подверглась не сама компания, а её логистический партнёр ShipMonk, занимающийся доставкой товаров.

По информации официального заявления компании, в результате компрометации ShipMonk злоумышленники получили доступ к базе заказов. Для 11 742 клиентов были раскрыты полные имена, электронные адреса, номера контактных телефонов и адреса доставки. Для остальных 1947 человек утекли только частичные сведения: фамилии, имена, электронные почты и информация о месте проживания.

Инцидент коснулся покупателей из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, которые заказывали устройства Trezor и получали посылки в период с 10 мая по 8 августа 2026 года.

Разработчики подчёркивают, что инфраструктура самой Trezor не была атакована, все системы функционируют нормально, и кошельки остаются защищены. Вместе с тем компания предупреждает об опасности фишинговых кампаний с использованием украденной информации:

«Мошенники могут использовать скомпрометированные личные данные для рассылки поддельных электронных писем, проведения телефонных звонков, а также могут представляться сотрудниками банков, криптографических платформ обмена или самой компании Trezor».

Точные методы проникновения в системы ShipMonk не раскрываются представителями Trezor. Однако по данным издания BleepingComputer, пострадавшие клиенты ShipMonk получили оповещения о том, что причиной взлома явилась уязвимость в стороннем аналитическом инструменте Metabase.

Согласно информации от ShipMonk, 6 августа команда разработчиков Metabase уведомила компанию о том, что неизвестные хакеры воспользовались найденной уязвимостью и смогли получить доступ к информации об их клиентах. Впоследствии специалисты Metabase исправили проблему и завершили все пользовательские сессии, а сотрудники ShipMonk начали проводить анализ произошедшего инцидента совместно с привлечёнными внешними специалистами в области информационной безопасности.

Помимо этого, согласно сообщениям в прессе, представители ShipMonk получили письма с требованиями денежного выкупа от группировки киберпреступников ShinyHunters.

В начале этого месяца стало известно, что хакеры активно используют опасную уязвимость типа внедрения SQL-кода в Metabase, которая даёт возможность получить права руководителя системы без входа в учётную запись. Сообщалось о пострадавших клиентах Metabase, среди которых компания-производитель Framework (создатель модульных портативных компьютеров) и веб-приложение Tally (предназначенное для создания интернет-анкет). Есть основания полагать, что атака на ShipMonk была также связана с использованием этой же брешь.

Стоит отметить, что это не первый случай утери данных в истории компании Trezor. В январе 2024 года преступники получили контроль над сторонним порталом технической поддержки, используемым компанией. При этом инциденте были скомпрометированы личные данные 66 000 клиентов, которые обращались в техническую поддержку с декабря 2021 года. Из базы были украдены имена пользователей, никнеймы и электронные адреса. Впоследствии компания Trezor подтвердила, что украденная информация использовалась при проведении фишинговых атак, и преступники стремились получить доступ к секретным фразам жертв.

Кроме того, совсем недавно произошёл похожий инцидент с утечкой информации покупателей портативной консоли Steam в европейских странах, чьи данные были взломаны в результате атаки на логистического поставщика Valve — фирму CEVA Logistics.