Витік даних Trezor у логістичного партнера ShipMonk тепер охоплює приблизно 80 700 клієнтів. 4 вересня Trezor додала ще близько 67 000 клієнтів зі США після того, як ShipMonk виявила дані замовлень за період із листопада 2019 до серпня 2021 року. Для нової групи розкрито імена, email, телефони, адреси доставки та номери замовлень.
За словами Trezor, її власні системи й апаратні гаманці не були скомпрометовані. Повідомлення не свідчить про доступ до seed-фраз, приватних ключів, PIN-кодів, коштів або вмісту посилок. Негайний ризик — переконливіший фішинг через email, телефон чи паперові листи, а для людей із розкритою домашньою адресою — ще й можливий ризик фізичній безпеці.
Оновлено 6 вересня 2026 року з урахуванням розширеного повідомлення Trezor від 4 вересня.
Кого зачепив розширений витік у ShipMonk
Інцидент тепер охоплює дві основні групи. Trezor стверджує, що надіслала листи всім постраждалим клієнтам. Перевірте вхідні повідомлення, але підтверджуйте сповіщення незалежно: самостійно введіть trezor.io у браузері та відкрийте сторінку інциденту. Не використовуйте телефон, QR-код, завантаження чи посилання на гаманець із несподіваного повідомлення.
Ще приблизно 67 000 клієнтів зі США
Ці клієнти замовляли з листопада 2019 до серпня 2021 року. За словами Trezor, у записах були ім’я, email, телефон, адреса доставки та номер замовлення.
11 742 клієнти з початкової групи повного розкриття
Ця група переважно пов’язана із замовленнями, отриманими 10 травня–8 серпня 2026 року в семи країнах. Розкрито ім’я, email, телефон та адресу доставки.
1 947 клієнтів із початкової групи часткового розкриття
До цієї групи належать і деякі давніші замовлення. Trezor називає розкритими ім’я, місто та email.
Загальна оцінка близько 80 700 — це початкові 13 689 плюс нова приблизна група; її не слід вважати незалежно підтвердженим точним підрахунком. Trezor заявляє, що неодноразово отримувала письмові запевнення про видалення даних за давніший період співпраці з ShipMonk, однак записи залишилися. Оновлення від 4 вересня має пріоритет над старими твердженнями у FAQ на тій самій сторінці про 90-денний строк і лише 13 689 постраждалих.
Що цей витік означає, а чого не доводить
Розкриті записи можуть пов’язати реальну людину й адресу доставки з купівлею Trezor. Цього достатньо, щоб шахрай згадав справжнє замовлення, видав себе за Trezor, кур’єра, банк, криптобіржу або правоохоронців і вимагав термінової «перевірки безпеки». Паперовий лист на правильну адресу може бути шахрайським із тієї самої причини.
За даними Trezor, зловмисники не дісталися її систем або пристроїв. Контактні дані й номер замовлення самі по собі не відкривають гаманець. Не змінюйте seed-фразу лише через сповіщення про витік. Небезпечними будуть фальшива «міграція», введення seed-фрази на сайті, передавання її телефоном або підтвердження транзакції, яку ви не ініціювали.
Що робити після сповіщення Trezor або підозрілого звернення
- Отримали офіційне сповіщення: збережіть лист, перевірте інцидент через
trezor.ioі очікуйте подальших спроб видавати себе за підтримку. Справжнє сповіщення не потребує seed-фрази, PIN-коду, віддаленого доступу чи термінової транзакції. - Не отримали офіційного сповіщення: за словами Trezor, вас немає в оприлюдненій групі. Це не робить безпечним сторонній лист, дзвінок, приватне повідомлення чи конверт із брендом Trezor.
- Отримали підозрілий лист, дзвінок або конверт: не відповідайте й не підтверджуйте наявність гаманця, суму активів, модель пристрою або місце зберігання резервної копії. Звертайтеся до Trezor через самостійно відкриту сторінку підтримки.
- Відкрили посилання, але нічого не вводили: закрийте сторінку, від’єднайте гаманець, перевірте завантаження браузера та скасуйте надані дозволи. Якщо запускався файл або засіб віддаленої підтримки, вважайте комп’ютер потенційно скомпрометованим.
- Передали пароль акаунта: із завідомо чистого пристрою спочатку захистіть email, змініть розкритий пароль, замініть повторно використані паролі та завершіть інші сесії.
- Передали seed-фразу: вважайте гаманець скомпрометованим. На чистому пристрої та за офіційною інструкцією Trezor створіть нову резервну копію безпосередньо на апаратному гаманці й переведіть активи на адреси під її контролем. Не використовуйте розкриті слова повторно.
- Підтвердили невідому транзакцію: збережіть ID транзакцій та адреси одержувачів, відкличте ризиковані дозволи токенів, де це можливо, і негайно зверніться до відповідної біржі або правоохоронців. Транзакції в блокчейні зазвичай не можна скасувати.
- Отримали конкретну погрозу або помітили підозрілий візит: збережіть лист, конверт, дані дзвінка, відео та часові мітки, не вступаючи в конфлікт. Зверніться до місцевих правоохоронців і перегляньте захист дому, доставок та публічних профілів.
Якщо повідомлення містить підозрілий URL або файл, перевіряйте його без входу й без підключення гаманця. Онлайн-сканер Gridinsoft допоможе дослідити URL чи файл, але чистий результат не робить прохання ввести seed-фразу законним. Наш матеріал про підміну seed-фраз у застосунках Ledger і Trezor показує, як шкідливе ПЗ використовує схожу довіру до бренду.
Хибні припущення, яких слід уникати
- «Гаманці Trezor зламали». Trezor пов’язує витік із ShipMonk і стверджує, що її системи, продукти та пристрої залишаються захищеними.
- «Співрозмовник знає мою адресу, отже він справжній». Саме розкрита адреса й номер замовлення можуть зробити шахрайство переконливим.
- «Через витік контактних даних треба негайно переказати кошти». Переказ потрібен лише якщо ви реально розкрили seed-фразу або право підпису, а не через сам витік контактів.
- «Офіційний вигляд листа гарантує безпечні посилання». Відкрийте сторінку інциденту самостійно. Зловмисники можуть скопіювати бренд, ім’я відправника й подробиці витоку.
У серпні SafePal повідомила про окремий витік даних замовлень; наша інструкція для клієнтів SafePal пояснює інший період і порядок перевірки сповіщення.
Джерела
- Trezor Team. “Recent customer data exposed in shipping provider incident.” Trezor, опубліковано 13 серпня 2026 року; оновлено 4 вересня 2026 року; перевірено 6 вересня 2026 року. Повідомлення про інцидент.
- Trezor. “Common scams and phishing affecting Trezor users.” Trezor, перевірено 6 вересня 2026 року. Поради з безпеки.
