Изтичане на данни при доставчик на Trezor засегна 13 689 клиенти

Разкрити са данни за доставки, но устройствата и системите на производителя не са компрометирани при този инцидент.

Сподели:


Trezor съобщи на 13 август 2026 г., че пробив при външен доставчик на логистични услуги е разкрил данни за общо 13 689 клиенти в САЩ, Великобритания, Швеция, Колумбия, Бразилия, Италия и Португалия. Официалното съобщение за инцидента посочва 11 742 души с разкрити име, имейл адрес, телефонен номер и адрес за доставка, както и 1 947 души с частично разкрити име, град и имейл.

Засегнатият кръг е ограничен до клиенти, получили поръчка през 90-те дни преди 8 август. Всички засегнати са уведомени отделно по имейл. Trezor подчерта, че собствените ѝ системи и устройства остават защитени.



Пробивът е в логистичната верига, а не в устройствата


Инцидентът не е пробив в хардуерните портфейли на Trezor и не засяга начина, по който устройствата генерират и съхраняват ключове или подписват трансакции. Публикуваната информация не сочи компрометиране на Trezor Suite, фърмуера или самите портфейли. Засегнатият слой е отделен: данните, необходими на външен партньор, за да достави физическа поръчка.

Trezor не посочва wallet backup, PIN, passphrase, пароли или платежни данни сред разкритите полета. Разграничението е съществено и за читателите на ръководството ни за Биткойн портфейл: криптографската защита на самостоятелното съхранение и поверителността на данните за покупката са две различни системи с различни рискове.


Основният риск е персонализиран фишинг


Име, имейл, телефон и адрес не дават пряк достъп до Биткойн или други криптовалути. Те обаче позволяват на измамник да изгради по-убедително съобщение, да се представи за Trezor или куриер и да използва реални лични данни като привидно доказателство за автентичност.

Компанията предупреди, че засегнатите клиенти може да отчетат повече опити за фишинг. Подобен модел вече беше видим при сходния инцидент с клиентски данни на външен партньор на Ledger: слабата точка не е задължително хардуерният портфейл, а обслужващата го търговска и логистична инфраструктура.

В официалното си ръководство за измами и фишинг Trezor посочва, че никога не иска wallet backup, PIN, парола или код и не се свързва с потребители, за да ги кара да извършват действия с портфейла си.

Защитната реакция при този инцидент е практическа:

  • не въвеждайте seed фразата в уебсайт и не я споделяйте с никого;

  • не следвайте инструкции за „проверка“, „миграция“ или спешна актуализация, получени по имейл, телефон, съобщение или писмо;

  • проверявайте новини и софтуерни актуализации само през официалните канали на Trezor и приложението Trezor Suite;

  • не приемайте правилно изписаните име, адрес или данни за поръчка като доказателство, че съобщението е истинско.

Компанията не е публикувала инструкция за преместване на средства, смяна на wallet backup или подмяна на устройство. При самостоятелното съхранение решаващата защита остава recovery seed фразата да бъде пазена офлайн и никога да не се предоставя на трета страна.


Ограниченото съхранение на данни намали обхвата


Политиката за поверителност на Trezor предвижда данните за изпълнение и доставка на поръчките да се съхраняват 90 дни, след което да бъдат изтривани от системите на компанията и партньора по изпълнението, с изключения при нерешени казуси с поръчки. Според Trezor тази практика е ограничила мащаба на сегашния инцидент.

По публикувания към 13 август обхват България не е сред засегнатите държави. Случаят обаче показва важен технологичен компромис: хардуерният портфейл може да остане криптографски защитен, докато метаданните около покупката му създават отделен риск за поверителността. Няма установена слабост в устройствата на Trezor, непосредствената заплаха е социалното инженерство срещу конкретни клиенти.


Източници:

Trezor — Recent customer data exposed in shipping provider incident
Trezor в X — официално съобщение за инцидента
Trezor — Privacy policy at Trezor
Trezor — Scams and phishing