Утечка данных Trezor: пострадали почти 14 000 клиентов из-за взлома логистического партнёра

· Безопасность
Производитель аппаратных криптокошельков Trezor сообщил об утечке персональных данных клиентов после взлома его подрядчика по доставке ShipMonk. Сами устройства и системы компании не пострадали.

cover.svg

Компания Trezor, выпускающая аппаратные кошельки для криптовалют, раскрыла факт утечки данных, затронувшей почти 14 000 клиентов. Причиной стал взлом ShipMonk — стороннего поставщика логистических и складских услуг, которым пользуется Trezor.

Что утекло

Злоумышленники получили доступ к данным заказов: полным именам, адресам доставки, адресам электронной почты и номерам телефонов. По данным компании, полностью раскрыты сведения 11 742 клиентов (имя, email, телефон, адрес доставки) и частично — 1947 клиентов (имя, город, email).

Утечка коснулась покупателей из США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, оформивших заказы в период с 10 мая по 8 августа 2026 года. О несанкционированном доступе ShipMonk уведомил Trezor в понедельник, 10 августа.

В Trezor подчёркивают, что собственные системы компании не были скомпрометированы, работа сервисов не нарушена, а сами устройства остаются безопасными. Тем не менее пострадавших предупредили о вероятном росте числа фишинговых атак: мошенники могут использовать украденные данные для поддельных писем, звонков и писем на бумаге, выдавая себя за банки, криптобиржи или даже за саму Trezor.

Виновата уязвимость в Metabase

Сам механизм взлома Trezor не раскрыл, однако в уведомлениях, которые ShipMonk рассылал клиентам, говорится, что атакующие использовали уязвимость в сторонней аналитической платформе Metabase. По сведениям BleepingComputer, речь идёт о критической zero-day-уязвимости типа SQL-инъекции: получив права администратора в скомпрометированных экземплярах Metabase, злоумышленники похищали данные. Metabase уже выпустила исправление и аннулировала активные сессии.

Жертвами той же кампании стали и другие компании — производитель ноутбуков Framework и сервис для создания форм Tally. Кроме того, ShipMonk получил письма с требованием выкупа от вымогательской группировки ShinyHunters.

Не первый случай

Для Trezor это уже вторая заметная утечка. В январе 2024 года злоумышленники получили доступ к стороннему порталу технической поддержки компании; тогда под угрозой оказались данные 66 000 пользователей. По итогам того инцидента атакующие рассылали фишинговые письма, пытаясь выманить у владельцев 24-словную seed-фразу восстановления кошелька.

Подобные атаки на логистических подрядчиков затрагивают не только криптоиндустрию: на этой неделе Valve уведомила европейских покупателей оборудования Steam о краже данных после взлома её партнёра по доставке CEVA Logistics.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.