
Trezor уточнила последствия утечки у своего логистического подрядчика ShipMonk: к ранее раскрытым данным добавились сведения ещё примерно о 67 000 клиентов в США. В сумме инцидент затронул около 81 000 человек, компания предупредила о росте риска фишинга.
По данным Trezor, 2 сентября 2026 года компания узнала, что инцидент с ShipMonk оказался больше, чем сообщалось сначала. Новый массив включает заказы из периода, когда Trezor работала с этим подрядчиком с ноября 2019 года по август 2021 года, хотя компания ранее несколько раз получала письменные подтверждения удаления данных в соответствии с контрактом и политикой хранения.
В этом массиве оказались полные данные о ещё примерно 67 000 клиентах из США: имя, email, номер телефона, адрес доставки и номер заказа. Trezor уточнила, что её собственные системы не были скомпрометированы, а устройства остаются в безопасности. Пострадавших попросили внимательнее относиться к письмам, звонкам и бумажной корреспонденции, которые могут использовать украденные сведения.
Первое уведомление о проблеме Trezor опубликовала 13 августа 2026 года. Тогда компания говорила о доступе к данным клиентов, которые заказывали устройства через ShipMonk и получили посылки в США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии в период с 10 мая по 8 августа 2026 года.
Изначально компания оценивала число пострадавших в 13 689 человек. В этой группе у 11 742 клиентов была полная экспозиция данных, а у 1 947 человек — частичная, то есть только имя, город и email. Позднее Trezor уточнила, что часть записей с частичной экспозицией может относиться к более ранним заказам, и оставила это на проверке вместе с ShipMonk.
Компания подчёркивает, что содержимое посылок в инциденте не раскрывалось. По её словам, ShipMonk хранит только те сведения, которые нужны для доставки: имя, адрес, телефон, email и номер заказа. После 90 дней Trezor требует удалять или анонимизировать такие данные, и утечка не затронула более старые заказы в полном объёме.
В обновлении от 4 сентября 2026 года Trezor сообщила, что новые данные касаются ещё примерно 67 000 американских клиентов. Компания также указала, что все затронутые пользователи получили отдельные письма. Если уведомления нет во входящей почте с адреса [email protected], Trezor считает, что конкретный клиент не пострадал.
Для Trezor это не первая подобная история. В январе 2024 года компания уже сообщала об утечке через сторонний портал для обработки обращений в поддержку. Тогда злоумышленники получили данные примерно 66 000 пользователей, включая имена, логины и email-адреса, а затем использовали их в фишинговых атаках с попытками выманить 24-словные seed-фразы.
Новая утечка отличается тем, что в ней затронуты не только контактные данные, но и адреса доставки с телефонами. Trezor пишет, что для неё это первый случай с момента основания в 2013 году, когда сторонний инцидент затронул такие поля. Компания связывает ограниченный масштаб с собственной политикой хранения, по которой данные по заказам удаляются или анонимизируются через 90 дней после доставки.
Отдельно Trezor сообщила, что не нашла следов влияния на работу своих сервисов. Компания ожидает, что пострадавшие клиенты могут столкнуться с более убедительными фишинговыми письмами, звонками и сообщениями по почте, где злоумышленники будут пытаться выдавать себя за банки, криптобиржи или саму Trezor.