Утечка данных Trezor оказалась заметно крупнее, чем компания сообщала в августе: теперь речь идет о 81 000 клиентах, а не о почти 14 000. По данным BleepingComputer, новый блок пострадавших — еще 67 000 клиентов из США, чьи данные остались в системах логистического подрядчика ShipMonk вопреки требованиям Trezor об удалении.
Инцидент важен не потому, что кто-то получил доступ к криптокошелькам напрямую. Trezor отдельно подчеркивает: ее собственные системы, сервисы и устройства не были скомпрометированы. Проблема в другом: в руки злоумышленников попали имена, email-адреса, телефоны, почтовые адреса и номера заказов. Для владельцев аппаратных кошельков это почти идеальный набор для адресного фишинга, социальной инженерии и, в худшем случае, физического давления.
Первое уведомление Trezor опубликовала 13 августа 2026 года. Тогда компания говорила о почти 14 000 клиентах, получавших заказы с 10 мая по 8 августа 2026 года. В списке стран были Бразилия, Колумбия, Италия, Португалия, Швеция и Великобритания. В свежем обновлении периметр расширился: затронуты 67 000 клиентов из США, которые оформляли заказы в период с ноября 2019 года по август 2021 года. Иными словами, проблема всплыла не только в свежих операционных данных, но и в старых записях, которые, по версии Trezor, уже должны были быть удалены.
Самая неприятная часть истории — не техническая, а контрактная. Trezor заявляет, что на протяжении сотрудничества с ShipMonk неоднократно запрашивала и получала письменные подтверждения удаления данных в соответствии с договором, политикой обработки данных и прошлой перепиской. Позже выяснилось, что информация все еще хранилась в системах подрядчика. Для IT-директоров и юристов по privacy это знакомый сюжет: DPA и красивые пункты про retention ничего не стоят без проверяемых процедур, журналов удаления и права на аудит.
По уведомлениям, которые получили пострадавшие клиенты, атака была связана с уязвимостью в сторонней аналитической платформе Metabase. Ранее Metabase раскрывала эксплуатацию критической zero-day SQL injection, через которую злоумышленники получали административный доступ к скомпрометированным инстансам и затем похищали данные. Trezor пока публично не детализировала, как именно были взломаны системы ShipMonk, но в кампании уже фигурировали и другие компании: платформа для онлайн-форм Tally и производитель ноутбуков Framework уведомляли клиентов о взломах после захвата их Metabase-инстансов.
В этой же истории всплывает группировка ShinyHunters: по информации BleepingComputer, ShipMonk получала письма с вымогательством от этой эксторшн-группы. Это не доказывает автоматически полный сценарий атаки, но хорошо показывает, во что превратились цепочки поставщиков для цифрового бизнеса. Данные могут лежать не только в CRM, саппорте или платежной системе, но и в аналитике, логистике, формах, helpdesk-порталах и десятке SaaS-сервисов, которые подключили «на время», а потом забыли.
Утечка данных Trezor особенно чувствительна из-за профиля аудитории. Если у обычного интернет-магазина сливают адрес доставки, это плохо. Если сливают адрес человека, который покупал аппаратный криптокошелек, злоумышленник получает сильный сигнал: у этого клиента потенциально есть криптоактивы, а еще известны его имя, телефон и физический адрес. Поэтому Trezor предупреждает пострадавших о повышенном риске мошеннических писем, звонков и бумажных сообщений, где могут просить персональные данные или пытаться выманить seed-фразу.
У компании уже был похожий удар по доверию. В январе 2024 года Trezor раскрывала инцидент у стороннего портала поддержки: тогда атакующие получили доступ примерно к 66 000 пользовательских записей, включая имена, usernames и email. Позднее эти данные использовались в фишинговых атаках, где получателей пытались убедить раскрыть 24-словную фразу восстановления кошелька. Свежий эпизод с ShipMonk добавляет к этой картине более опасный слой — адреса доставки и телефоны.
Для разработчиков и команд безопасности вывод здесь довольно практичный: защита продукта не заканчивается на собственном периметре. Если подрядчик хранит клиентские данные дольше согласованного срока, это уже часть вашей угрозы, даже если его логотип не стоит на лендинге. Нужны не только требования удалить данные, но и технические подтверждения: автоматические retention-политики, минимизация передаваемых полей, сегментация доступов, регулярные проверки SaaS-инстансов и понятный список систем, где вообще может оказаться PII.
Для бизнеса эта история еще и про цену старых данных. Записи за 2019-2021 годы выглядят архивом до первой утечки, после чего превращаются в актив для фишинга и вымогательства. Утечка данных Trezor показывает, что «удалено по договору» и «невозможно достать из продакшена подрядчика» — разные состояния. Чем больше компаний строят процессы на внешних SaaS и логистических партнерах, тем чаще инциденты будут начинаться не с взлома основного продукта, а с забытой интеграции, неочищенной базы или аналитического сервера, который никто не считал критичным.