Взлом провайдера Trezor — ShipMonk — раскрыл данные заказов 13 689 клиентов аппаратных кошельков

Взлом затронул 11 742 клиентов, у которых были раскрыты имена, адреса email, номера телефонов и адреса доставки, плюс 1947, у которых были взяты имена, города и адреса email.
Были включены номера заказов. Trezor сказал, что записи пришли из заказов, полученных между 10 мая и 8 августа 2026 года, и назвал США, Великобританию, Швецию, Колумбию, Бразилию, Италию и Португалию затронутыми рынками.
«Наши системы не были скомпрометированы, и ваше устройство Trezor в безопасности», — заявила компания, добавив, что аппаратные кошельки, приватные ключи и резервные копии кошельков не были затронуты.
90-дневная политика хранения данных, которую, по словам Trezor, он также прописал в условиях своих партнёров по фулфилменту, удержала более старые заказы вне раскрытого набора, но с каждым затронутым клиентом связались индивидуально по email.
За утечкой адресов следует предупреждение о фишинге
Trezor сказал клиентам относиться к любой коммуникации, требующей немедленных действий или запрашивающей персональную информацию, как к «подозрительной», проверять заявления через официальные каналы и никогда не вводить резервную копию кошелька на веб-сайте и не делиться ею ни с кем.
В его раскрытии говорилось, что затронутые клиенты «могут столкнуться с ростом фишинговых попыток». Но, похоже, пользователи нашли это заявление циничным. «Фишинг?? У них физические адреса, имбецилы», — написал пользователь X под ником Chikun в ответе, собравшем около 159 лайков в течение часа. Другой ответ назвал раскрытие «фишингом в реале».
Риск фишинга всё же повторяет то, что последовало за сопоставимым инцидентом у конкурента. CryptoPotato сообщил, что мошенники использовали данные заказов, утёкшие от партнёра Ledger по электронной коммерции Global-e, чтобы отправлять фишинговые письма с утверждением, что Ledger и Trezor слились, подталкивая получателей вводить фразы восстановления из 24 слов на поддельном сайте.
Очередной инцидент с Trezor
Trezor сказал, что расследует и опубликует обновления в своём блоге. Компания также упомянула создание опции анонимной доставки с нейтральной упаковкой, обобщёнными данными отправителя и автоматическим удалением идентификаторов доставки.
Непростое время быть клиентом Trezor, поскольку до них добирались через вендоров уже дважды. Атакующие рассылали фишинговые письма через рассылку Trezor, скомпрометированную в MailChimp в 2022 году, указывая пользователям на домены загрузки-двойники, построенные для кражи seed-фраз.
Два года спустя взлом стороннего портала тикетов поддержки раскрыл имена и адреса email примерно 66 000 пользователей, обращавшихся в поддержку Trezor с декабря 2021 года. Оба тех раскрыли контактные данные, но этот раскрыл домашние адреса в нескольких странах.
Источник: CryptoPotato
Новости в мире криптовалют
Случайная цитата о деньгах
"За деньги нельзя купить любовь, но можно улучшить исходные позиции для торга."
















* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд