Утечка данных покупателей Trezor оказалась намного крупнее, чем считалось в августе. К первоначальным 13 689 пострадавшим добавились ещё около 67 тысяч клиентов из США, а в распоряжении злоумышленников оказались сведения о заказах, которые логистический подрядчик должен был удалить несколько лет назад.
Новая группа включает американских покупателей, оформлявших заказы с ноября 2019 года по август 2021 года. Утекли имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов. В сумме известное число пострадавших теперь превышает 80 тысяч человек, то есть выросло почти в шесть раз по сравнению с первоначальной оценкой.
Особенно неприятной для Trezor оказалась судьба старых записей. Компания требует от логистических партнёров удалять или обезличивать данные заказов через 90 дней после доставки. По словам производителя кошельков, во время сотрудничества ShipMonk неоднократно предоставлял письменные подтверждения, что требование выполняется. Однако сведения клиентов, которые заказывали устройства пять, шесть и почти семь лет назад, продолжали храниться в системах подрядчика.
Первоначально Trezor как раз объясняла относительно небольшой масштаб инцидента коротким сроком хранения. В августе компания говорила о 11 742 клиентах с полностью раскрытыми данными и ещё 1 947 пользователях, у которых утекли имя, город и электронная почта. Позднее выяснилось, что правило 90 дней не защитило старые заказы.
Инцидент связан с уязвимостью Metabase , через которую атакующие получили доступ к системам ShipMonk. Критическая CVE-2026-72898 позволяла удалённо провести SQL-инъекцию через механизм сброса пароля и получить административный доступ к экземпляру аналитической платформы. На момент первых атак разработчики Metabase ещё не знали о проблеме.
Системы Trezor и сами аппаратные кошельки злоумышленники не взломали. Резервные фразы и ключи в раскрытый набор данных не входили. Однако сочетание имени, телефона, электронной почты и физического адреса владельца криптовалюты создаёт отдельный риск. Мошенники могут готовить убедительные письма, звонки и обычную почтовую корреспонденцию, выдавая себя за Trezor, службу доставки, банк или криптовалютную площадку.
После новых сведений от ShipMonk компания расширила список пострадавших и уведомила затронутых клиентов. Trezor отдельно предупредила о возможных рисках для физической безопасности, поскольку утечка связывает конкретного человека и домашний адрес с покупкой аппаратного криптокошелька.
Производитель советует не вводить резервную фразу кошелька на сайтах и не передавать её собеседникам независимо от того, насколько убедительно выглядит обращение. История с ShipMonk показала и другую проблему. Формально установленный срок хранения мало помогает, если подрядчик продолжает держать старые записи после письменного подтверждения их удаления.