Trezor повідомила, що витік у логістичного партнера ShipMonk розкрив дані замовлень 13 689 клієнтів. Для найбільшої групи це імена, електронні адреси, номери телефонів і адреси доставки. За даними Trezor, її власні системи та апаратні гаманці не були скомпрометовані, тому інцидент не доводить викрадення seed-фраз або приватних ключів.
Головний практичний ризик — цільовий фішинг. Шахрай, який знає, що людина купила апаратний гаманець, а також має її ім’я, адресу, телефон та email, може зробити фальшивий дзвінок служби підтримки, повідомлення про доставку, термінове попередження або паперовий лист надзвичайно переконливим.
Кого зачепив витік даних Trezor
Trezor оприлюднила інформацію 13 серпня 2026 року після того, як ShipMonk повідомила про несанкціонований доступ 10 серпня. Основне вікно охоплює покупців, які отримали замовлення Trezor з 10 травня до 8 серпня 2026 року у США, Великій Британії, Швеції, Колумбії, Бразилії, Італії або Португалії.
Є важливий виняток. За даними Trezor, серед 1 947 клієнтів із частковим розкриттям можуть бути й давніші замовлення; компанія ще уточнює цей період із ShipMonk. Trezor стверджує, що надіслала лист кожному постраждалому. Для безпечної перевірки самостійно відкрийте офіційну сторінку інциденту на сайті Trezor, а не переходьте за посиланням із несподіваного повідомлення.
| Група | Які дані, за повідомленням Trezor, розкрито | Чого це не доводить |
|---|---|---|
| 11 742 клієнти | Ім’я, email, номер телефону й адреса доставки | У повідомленні Trezor немає доказів доступу до пристрою, резервної копії гаманця чи приватних ключів |
| 1 947 клієнтів | Ім’я, місто й email | Точний вік замовлень для цієї групи ще перевіряють |
| Інші користувачі Trezor | Trezor стверджує, що не надсилала їм повідомлення про потрапляння до вибірки | Інший фішинговий лист усе одно може видавати себе за Trezor |
Що робити, якщо дані вашого замовлення розкрито
- Не змінюйте резервну копію гаманця лише через це повідомлення. Контактні дані самі по собі не відкривають гаманець. Термінова «міграція» з листа, дзвінка, приватного повідомлення або вебсторінки значно більше схожа на атаку.
- Ніколи не вводьте seed-фразу на сайті. Trezor прямо радить не передавати резервну копію гаманця й не вводити її онлайн. Навіть співрозмовник, який знає вашу реальну адресу або дані замовлення, не має законної причини просити ці слова.
- Перевіряйте повідомлення поза самим повідомленням. Введіть
trezor.ioу браузері, відкрийте офіційний канал підтримки та звірте заявлений інцидент чи оновлення з блогом компанії. Видиме ім’я відправника нічого не гарантує. - Захистіть розкриті канали зв’язку. Використовуйте унікальний пароль email і стійку до фішингу MFA, де вона доступна. Додайте PIN для облікового запису мобільного оператора або заборону перенесення номера, адже витік телефону може допомогти SIM-swap атаці.
- Вважайте паперові листи й дзвінки потенційним фішингом. Не підтверджуйте наявність гаманця, суму активів, модель пристрою або спосіб відновлення. Справжня проблема з доставкою не потребує seed-фрази, PIN-коду чи підключення гаманця.
- Оцініть фізичну безпеку. Розкриття адреси доставки чутливіше за витік лише email. Не обговорюйте активи публічно, перегляньте правила отримання посилок і доступу до помешкання, а про конкретні погрози чи вимагання повідомляйте правоохоронцям.
Якщо повідомлення містить підозріле посилання, перевірте його без входу в акаунт і без підключення гаманця. Онлайн-сканер Gridinsoft допоможе перевірити URL або завантажений файл, але чистий результат не робить прохання ввести seed-фразу законним. Наш матеріал про підміну seed-фраз у застосунках Ledger і Trezor показує, чому резервну копію слід вводити лише за правилами самого апаратного пристрою.
Як діяти, якщо ви вже перейшли, зателефонували або ввели seed-фразу
- Перейшли, але нічого не вводили: закрийте сторінку, не завантажуйте її програму та перевірте список завантажень браузера. Якщо файл уже запускався, від’єднайте пристрій від чутливих акаунтів і проскануйте його.
- Передали пароль акаунта: змініть його із завідомо чистого пристрою, завершіть інші сесії та замініть повторно використані паролі. Спочатку захистіть email, адже через нього відновлюють інші акаунти.
- Передали резервну копію гаманця: вважайте гаманець скомпрометованим. На чистому пристрої та за офіційною інструкцією Trezor створіть нову резервну копію безпосередньо на апаратному гаманці й переведіть активи на адреси, які вона контролює. Не використовуйте розкриті слова повторно.
- Підтвердили невідому транзакцію: збережіть ID транзакцій та адреси одержувачів, відкличте ризиковані дозволи токенів, де це можливо, і швидко зверніться до відповідної біржі або правоохоронців. Транзакції в блокчейні зазвичай не можна скасувати.
Реалістичне повідомлення не є доказом справжності, якщо зловмисник уже має дані замовлення. Фішинг на тему гаманців часто використовує термінові оновлення прошивки, «перевірку акаунта», фальшиву підтримку та форми відновлення. Базове правило просте: законна підтримка не потребує повної резервної копії гаманця на вебсторінці або під час дзвінка.
Хибні припущення, яких слід уникати
- «Гаманці Trezor зламали». Trezor пов’язує витік із ShipMonk і стверджує, що її системи, продукти та пристрої залишаються захищеними.
- «Повідомлення знає мою адресу, отже воно справжнє». Саме розкрита адреса й робить шахрайське звернення переконливим.
- «Треба встановити аварійне оновлення з листа». Відкрийте Trezor Suite або офіційний сайт самостійно. Не встановлюйте оновлення з несподіваного вкладення чи домену-двійника.
- «Я не отримав сповіщення, тому будь-який лист Trezor безпечний». Масовий фішинг усе одно може використовувати бренд. Щоразу перевіряйте домен і дію, яку від вас вимагають.
Джерела
- Trezor Team, Trezor, “Recent customer data exposed in shipping provider incident”, 13 серпня 2026 року. Перевірено 14 серпня 2026 року.
- Trezor, “Scams and phishing”. Перевірено 14 серпня 2026 року.
