Злом провайдера Trezor — ShipMonk — розкрив дані замовлень 13 689 клієнтів апаратних гаманців

Злом торкнувся 11 742 клієнтів, у яких були розкриті імена, адреси email, номери телефонів та адреси доставки, плюс 1947, у яких були взяті імена, міста та адреси email.
Були включені номери замовлень. Trezor сказав, що записи прийшли із замовлень, отриманих між 10 травня і 8 серпня 2026 року, і назвав США, Велику Британію, Швецію, Колумбію, Бразилію, Італію та Португалію порушеними ринками.
«Наші системи не були скомпрометовані, і ваш пристрій Trezor у безпеці», — заявила компанія, додавши, що апаратні гаманці, приватні ключі та резервні копії гаманців не були порушені.
90-денна політика зберігання даних, яку, за словами Trezor, він також прописав в умовах своїх партнерів із фулфілменту, утримала старіші замовлення поза розкритим набором, але з кожним порушеним клієнтом зв'язалися індивідуально по email.
За витоком адрес слідує попередження про фішинг
Trezor сказав клієнтам ставитися до будь-якої комунікації, що вимагає негайних дій або запитує персональну інформацію, як до «підозрілої», перевіряти заяви через офіційні канали й ніколи не вводити резервну копію гаманця на вебсайті й не ділитися нею ні з ким.
У його розкритті йшлося, що порушені клієнти «можуть зіткнутися зі зростанням фішингових спроб». Але, схоже, користувачі знайшли цю заяву цинічною. «Фішинг?? У них фізичні адреси, імбецили», — написав користувач X під ніком Chikun у відповіді, що зібрала близько 159 лайків протягом години. Інша відповідь назвала розкриття «фішингом у реалі».
Ризик фішингу все ж повторює те, що послідувало за співставним інцидентом у конкурента. CryptoPotato повідомив, що шахраї використали дані замовлень, що витекли від партнера Ledger з електронної комерції Global-e, щоб надсилати фішингові листи із твердженням, що Ledger і Trezor злилися, підштовхуючи одержувачів вводити фрази відновлення з 24 слів на підробленому сайті.
Черговий інцидент із Trezor
Trezor сказав, що розслідує й опублікує оновлення у своєму блозі. Компанія також згадала створення опції анонімної доставки з нейтральним пакуванням, узагальненими даними відправника й автоматичним видаленням ідентифікаторів доставки.
Непростий час бути клієнтом Trezor, оскільки до них добиралися через вендорів уже двічі. Атакувальники розсилали фішингові листи через розсилку Trezor, скомпрометовану в MailChimp у 2022 році, вказуючи користувачам на домени завантаження-двійники, побудовані для крадіжки seed-фраз.
Два роки потому злом стороннього порталу тикетів підтримки розкрив імена та адреси email приблизно 66 000 користувачів, які зверталися в підтримку Trezor з грудня 2021 року. Обидва ті розкрили контактні дані, але цей розкрив домашні адреси в кількох країнах.
Джерело: CryptoPotato
Новини у світі криптовалют
Випадкова цитата про гроші
"Сперва расплатись, а потом уже падай в обморок."
















* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд