Личная информация примерно 14 тысяч клиентов производителя аппаратных кошельков Trezor была скомпрометирована путем эксплуатации серьезной брешь в системе Metabase, которая использовалась логистическим партнером ShipMonk.
Киберпреступники применили уязвимость CVE-2026-72898, имеющую максимальный рейтинг опасности (10.0 Critical). Данная ошибка позволяла совершить SQL-инъекцию без процесса аутентификации через функцию восстановления пароля в Metabase и завладеть учетной записью администратора. На момент атак разработчику об этой уязвимости не было известно, и она активно эксплуатировалась преступниками до выпуска обновления безопасности.
Документально подтвержденные попытки использования уязвимости начались 2 августа. На следующий день нападению подверглись компании Framework и Tally, после чего под удар попали Kilo Code, n8n, Checkly и ShipMonk. Когда Metabase выявила атаки на собственную облачную инфраструктуру, 6 августа она выпустила уведомление и необходимые патчи безопасности.
ShipMonk информировал своих клиентов, что 6 августа компания Metabase известила ее о несанкционированном проникновении в базу данных. К этому моменту информация уже была похищена, вследствие чего логистическая компания не смогла заранее применить имеющийся патч. После получения уведомления от Metabase компания закрыла уязвимость и прекратила действие всех активных сеансов, а ShipMonk инициировал внутреннее расследование с привлечением независимых экспертов в области кибербезопасности.
Trezor получила информацию об этом инциденте от ShipMonk 10 августа 2026 года. Вскоре компания-производитель кошельков проинформировала затронутых пользователей. Американское Агентство по кибербезопасности и защите критической инфраструктуры включило CVE-2026-72898 в реестр активно используемых уязвимостей 11 августа и установило срок до 14 августа для государственных учреждений по устранению данной проблемы.
Полный набор персональных сведений был скомпрометирован у 11 742 пользователей Trezor, включающий ФИО, почтовый адрес электронной почты, телефонный номер и адрес жилища. У дополнительных 1 947 человек были разглашены ФИО, название города и адрес электронной почты. Общее количество пострадавших составило около 13 689 человек.
Согласно информации от Trezor, большинство пострадавших оформили заказы в периоде с 10 мая по 8 августа 2026 года и проживают в Соединенных Штатах, Соединенном Королевстве, Швеции, Колумбии, Бразилии, Италии и Португалии. Компания отдельно обратила внимание, что среди 1 947 человек с частично скомпрометированными данными возможны владельцы более давних покупок.
Масштаб компрометации был ограничен не системой защиты ShipMonk, а процедурой удаления информации у Trezor. Компания требует стирать или деперсонализировать информацию о покупках через 90 суток после получения товара и требует соблюдения этой политики у всех логистических подрядчиков. Благодаря такому ограничению сроков сохранения информация о большинстве ранних заказов не сохранялась в системах ShipMonk.
Собственные системы Trezor, устройства кошельков и сервисы компании остались неповреждены. Однако сочетание полного имени, номера телефона и домашнего месторасположения хозяина аппаратного кошелька составляет гораздо более значительную опасность в сравнении с типичной утечкой адресов электронной почты. Такой набор данных дает возможность мошенникам конструировать убедительные электронные письма и телефонные звонки, отправлять поддельные сообщения от курьерских служб и представляться представителем Trezor, финансовых учреждений или криптовалютных платформ.
ShipMonk также получала письма-вымогательства от хакерской группировки ShinyHunters. На данный момент неясно, имеет ли эта группировка прямую причастность к использованию уязвимости CVE-2026-72898 и хищению информации Trezor.
Trezor настоятельно советует затронутым пользователям повышенно внимательно относиться к телефонным звонкам, сообщениям и доставкам товаров, в которых упоминается их приобретение. Компания также рекомендует активировать усиленную защиту для переключения номера мобильного телефона между операторами связи, если такая услуга предусмотрена. Кодовую фразу для восстановления кошелька категорически нельзя вводить на интернет-сайтах или раскрывать третьим лицам. Ни компания Trezor, ни финансовые учреждения, ни платформы обмена криптовалютой не будут требовать такую информацию.
Все установленные затронутые клиенты получили уведомление от Trezor по электронной почте на адрес help@trezor.io. По словам компании, те, кто не получил подобное письмо, не попали под компрометацию. Вместе с тем, абсолютное количество пострадавших способно измениться, так как ShipMonk уточняет точный объем и длительность сохранения частично разглашенной информации.
