Trezor, одно из самых узнаваемых имен в сфере аппаратных криптовалютных кошельков, подтвердил, что утечка данных у его партнера по доставке раскрыла личную информацию 13 689 клиентов. Компания заявляет, что инцидент произошел не из-за сбоев в ее собственных системах, а из-за ShipMonk — стороннего логистического провайдера, ответственного за выполнение и доставку заказов Trezor.

Что произошло в ShipMonk

Согласно заявлению Trezor, утечка затронула клиентов, оформивших заказ на продукт Trezor в период с 10 мая по 8 августа этого года. Из пострадавших пользователей у 11 742 были полностью раскрыты имена, адреса электронной почты, номера телефонов и почтовые адреса. У меньшей группы из 1 947 клиентов была раскрыта частичная информация. Trezor заявил, что устройства клиентов, закрытые ключи и резервные копии кошельков не пострадали, то есть утечка не поставила под угрозу криптовалютные активы, хранящиеся на затронутых аппаратных кошельках.

Воздействие затронуло несколько стран: пострадавшие клиенты зарегистрированы в Великобритании, США, Швеции, Колумбии, Бразилии, Италии и Португалии. Поскольку ShipMonk обрабатывает заказы для множества брендов электронной коммерции, помимо Trezor, этот инцидент напоминает, что уровень безопасности компании определяется самым слабым звеном в ее цепочке поставок.

Это не первый случай, когда клиентам Trezor приходится сталкиваться с последствиями инцидента у третьей стороны. Как мы сообщали в нашем более раннем отчете об утечке данных Trezor, раскрывшей данные 13 689 покупателей, масштаб раскрытия и чувствительность затронутых данных делают это событие значимым для всех, кто приобретал аппаратный кошелек в последние месяцы.

Почему данные о доставке важны для владельцев криптовалют

На первый взгляд, имена, адреса электронной почты, номера телефонов и почтовые адреса могут показаться менее тревожными, чем утечка паролей или финансовых данных. Но для владельцев аппаратных кошельков такая информация несет в себе особый риск. Любой, кто знает, что человек недавно приобрел устройство Trezor, также знает, что этот человек, вероятно, владеет криптовалютой. Эта комбинация — личность плюс подтвержденная покупка аппаратного кошелька плюс физический адрес — именно тот профиль, на который рассчитаны фишинговые кампании и, в более редких, но серьезных случаях, попытки физического хищения.

Мошенники имеют давнюю историю выдачи себя за компании по производству аппаратных кошельков после подобных утечек: они рассылают поддельные электронные письма или SMS с «предупреждениями о безопасности», направляя жертв на фишинговые сайты, созданные для кражи seed-фраз. Поскольку украденные данные включают реальные имена и контактные данные, связанные с реальной покупкой, такие последующие мошеннические схемы выглядят гораздо убедительнее, чем обычные фишинговые атаки.

Общая картина: риски третьих сторон в безопасности криптовалют

Основная архитектура безопасности Trezor, включая хранение закрытых ключей и прошивку устройств, в этом инциденте не пострадала. Это различие важно. Утечка иллюстрирует растущую обеспокоенность в технологической и криптовалютной отраслях: компании могут вкладывать значительные средства в защиту собственной инфраструктуры, но при этом продолжать подвергать клиентов риску через поставщиков и партнеров, занимающихся логистикой, платежами или поддержкой клиентов.

Логистические и fulfillment-партнеры часто хранят больше данных о клиентах, чем можно предположить, включая полную историю заказов, адреса и контактную информацию. Когда такие партнеры сталкиваются с утечкой, компания ниже по цепочке, которой клиенты на самом деле доверяют, — в данном случае Trezor, — в итоге берет на себя репутационные и клиентские последствия, даже если утечка произошла за пределами ее собственных систем.

Что это значит для вас

Если вы заказывали продукт Trezor в период с 10 мая по 8 августа, следует исходить из того, что ваше имя, адрес электронной почты, номер телефона и почтовый адрес могли быть раскрыты. Это не означает, что ваша криптовалюта под угрозой, поскольку ключи кошелька и безопасность устройства остаются нетронутыми. Однако это означает, что вам следует быть внимательным к фишинговым попыткам, ссылающимся на ваш заказ Trezor, ваше устройство или ваши криптоактивы. Особую осторожность следует проявлять к нежелательным электронным письмам или SMS с просьбой «подтвердить» ваш кошелек, ввести seed-фразу или перейти по ссылке для решения якобы существующей проблемы безопасности, связанной с этой утечкой. Trezor, как и другие уважаемые производители кошельков, никогда и ни при каких обстоятельствах не попросит вас сообщить вашу seed-фразу.

Также стоит помнить, что такая утечка влияет на ваш более широкий цифровой след, а не только на криптовалютную активность. Раскрытые номера телефонов и адреса могут быть использованы для попыток социальной инженерии, не связанных напрямую с Trezor, поэтому в ближайшие недели стоит проявлять общую бдительность в отношении неожиданных звонков, SMS или электронных писем.

Практические рекомендации

Если вы считаете, что можете оказаться в числе 13 689 пострадавших клиентов, рассмотрите следующие шаги:

  • Следите за фишинговыми письмами или SMS, ссылающимися на ваш заказ Trezor, и никогда не переходите по ссылкам и не вводите seed-фразы из нежелательных сообщений.
  • Проверяйте любые сообщения, якобы отправленные от имени Trezor, обращаясь напрямую к официальным каналам компании, а не по ссылкам в письмах.
  • Храните seed-фразу вашего аппаратного кошелька в офлайн-режиме и никогда не делитесь ею, независимо от того, насколько срочным или официальным может показаться запрос.
  • Следите за подозрительной активностью в аккаунтах или попытками связаться с вами, связанными с адресом или номером телефона, использованными при заказе Trezor.
  • Будьте информированы об уведомлениях об утечках от компаний, у которых вы приобретали аппаратные или программные продукты для безопасности, поскольку инциденты в цепочках поставок, подобные этому, становятся все более распространенными в отрасли.

Эта утечка — полезное напоминание о том, что надежная личная безопасность зависит не только от продукта, который вы покупаете, но и от всей цепочки компаний, которые обрабатывают ваши данные на этом пути.