← К новостям
утечка Trezor

Утечка Trezor у ShipMonk затронула ещё около 67 000 клиентов

Утечка Trezor расширилась ещё на 67 000 клиентов США. ShipMonk хранила старые данные заказов, хотя ранее подтверждала их удаление.

Масштаб утечки данных клиентов Trezor оказался намного больше, чем сообщалось изначально. После дополнительной проверки выяснилось, что у логистического партнёра ShipMonk оставались данные ещё примерно 67 000 клиентов из США, хотя эти записи, по утверждению Trezor, должны были быть удалены.

Речь идёт о клиентах, оформлявших заказы с ноября 2019 года по август 2021 года. В раскрытых записях содержались имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов.

Первоначально Trezor сообщала о 13 689 пострадавших: у 11 742 клиентов были раскрыты имена, email, телефоны и адреса доставки, ещё у 1 947 — только часть данных. Теперь компания говорит ещё примерно о 67 тысячах клиентов. Таким образом, суммарный масштаб инцидента достигает примерно 80,7 тыс. человек.

Самая неприятная деталь здесь даже не новая цифра, а возраст обнаруженных данных. Trezor придерживается политики, согласно которой сведения, связанные с заказом, должны удаляться или обезличиваться через 90 дней. Компания утверждает, что неоднократно требовала от ShipMonk удалить старые записи и получала письменные подтверждения того, что это было сделано.

Однако данные заказов за 2019–2021 годы всё равно оставались в системах подрядчика и в итоге попали в область утечки. Фактически выяснилось, что формальное подтверждение удаления персональных данных ещё не означает, что этих данных действительно больше нет в инфраструктуре партнёра.

При этом сами аппаратные кошельки Trezor не были взломаны. Компания подчёркивает, что её собственные системы, продукты и устройства не скомпрометированы. Приватные ключи и резервные копии кошельков в утечку также не попали.

Для владельцев аппаратных кошельков это, впрочем, не делает инцидент безобидным. Имя, телефон и домашний адрес в сочетании с информацией о покупке Trezor дают мошеннику заметно больше возможностей для убедительного фишинга, звонков от «службы поддержки» и поддельных писем. Сама Trezor отдельно предупреждает и о потенциальных рисках физической безопасности.

Компания уже уведомила дополнительно выявленных пострадавших по электронной почте. Главное правило здесь остаётся прежним: сотрудники Trezor не должны просить резервную копию кошелька, а seed-фразу нельзя передавать кому-либо или вводить на сайте по ссылке из письма.

На ForkB есть отдельный маршрут о том, как не потерять доступ к криптокошельку. В случае подобных утечек особенно важен один пункт: наличие у злоумышленника вашего имени, телефона или адреса ещё не даёт ему доступ к монетам. Но если вслед за этим ему удастся выманить seed-фразу — аппаратный кошелёк уже не спасёт.

История с ShipMonk хорошо показывает странную особенность аппаратных кошельков. Приватные ключи можно полностью изолировать от интернета, но покупка физического устройства всё равно оставляет след у магазина, склада и службы доставки. И если подрядчик продолжает хранить данные после того, как сообщил об их удалении, этот внешний контур становится отдельным риском для владельца криптовалюты.

Источники: Trezor.