Wyciek danych klientów Trezor po włamaniu do ShipMonk

Trezor poinformował, że włamanie do partnera logistycznego ShipMonk ujawniło dane 13 689 klientów. Firma zapewnia, że portfele i klucze prywatne nie zostały skompromitowane.
Trezor poinformował, że włamanie do jego partnera logistycznego ShipMonk ujawniło dane 13 689 klientów, dotyczące zamówień zrealizowanych w ciągu 90 dni przed 8 sierpnia 2026 r. Zgodnie z przekazem firmy, wśród poszkodowanych znajdują się nabywcy z USA, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoch i Portugalii.
W wyniku nieautoryzowanego dostępu napastników pełne dane 11 742 klientów zostały ujawnione — imię i nazwisko, adres e‑mail, numer telefonu oraz adres dostawy. Kolejne 1 947 osób doświadczyło częściowego wycieku, w którym ujawniono imię i nazwisko, miasto oraz adres e‑mail. ShipMonk przechowywał także numer zamówienia. Firma wskazała, że jej polityka retencji usuwa lub anonimizuje dane zamówień po 90 dniach od dostawy.
Trezor przekazał powiadomienia wszystkim dotkniętym klientom z adresu [email protected]. Na Twitterze firma opublikowała komunikat: „We have some difficult news to share. Unfortunately, one of our shipping providers has experienced a data breach that exposed sensitive order data.” Firma podkreśliła, że jej własne systemy oraz urządzenia pozostają bezpieczne i że wyciek nie objął kluczy prywatnych ani kopii zapasowych portfeli.
Przekazane informacje, w tym numery telefonów i adresy dostawy, mogą zostać wykorzystane do ukierunkowanych ataków phishingowych przez e‑maile, połączenia telefoniczne lub fałszywe przesyłki pocztowe. Trezor wezwał użytkowników, by nie wprowadzali fraz odzyskiwania portfela na stronach internetowych oraz nie udostępniali kopii zapasowych osobom trzecim. Sprawa jest badana wspólnie z ShipMonk; partner logistyczny zabezpieczył dotknięte systemy i wzmocnił ochronę.
W reakcji na incydent Trezor przyspiesza wdrożenie opcji anonimowej dostawy. Usługa ma obejmować oddzielny formularz zamówienia, możliwość użycia pseudonimu lub identyfikatora zamiast pełnych danych osobowych, odbiór przez zautomatyzowany paczkomat, neutralne opakowanie oraz automatyczne usuwanie identyfikatorów dostawy po odebraniu przesyłki. Firma planuje uruchomić rozwiązanie w Unii Europejskiej we wrześniu 2026 r., a w Stanach Zjednoczonych do końca 2026 r.
Dodatkowo przypomniano wcześniejsze ustalenia zespołu badawczego Donjon, który sprawdzał podatność układu TROPIC01 używanego w modelu Trezor Safe 7. Badacze byli w stanie obejść część mechanizmów weryfikacji podpisu metodą LFI, jednak nie uzyskali dostępu do tajnych danych ani kluczy prywatnych. Wówczas producent informował, że środki użytkowników i ich dane pozostają chronione.
Treści publikowane na GNcrypto mają wyłącznie charakter informacyjny i nie stanowią porady finansowej. Dokładamy starań, aby informacje były rzetelne i aktualne, jednak nie gwarantujemy ich pełnej poprawności, kompletności ani niezawodności. GNcrypto nie ponosi odpowiedzialności za ewentualne błędy, pominięcia ani straty finansowe wynikające z polegania na tych treściach. Wszystkie działania podejmujesz na własne ryzyko. Zawsze prowadź własne badania i korzystaj z pomocy profesjonalistów. Szczegóły znajdziesz w naszych Warunkach, Polityce prywatności i Zastrzeżeniach.







