Изтичане на данни при доставчик на Trezor засегна 13 689 клиенти
Разкрити са данни за доставки, но устройствата и системите на производителя не са компрометирани при този инцидент.

Trezor съобщи на 13 август 2026 г., че пробив при външен доставчик на логистични услуги е разкрил данни за общо 13 689 клиенти в САЩ, Великобритания, Швеция, Колумбия, Бразилия, Италия и Португалия. Официалното съобщение за инцидента посочва 11 742 души с разкрити име, имейл адрес, телефонен номер и адрес за доставка, както и 1 947 души с частично разкрити име, град и имейл.
Засегнатият кръг е ограничен до клиенти, получили поръчка през 90-те дни преди 8 август. Всички засегнати са уведомени отделно по имейл. Trezor подчерта, че собствените ѝ системи и устройства остават защитени.
Пробивът е в логистичната верига, а не в устройствата
Инцидентът не е пробив в хардуерните портфейли на Trezor и не засяга начина, по който устройствата генерират и съхраняват ключове или подписват трансакции. Публикуваната информация не сочи компрометиране на Trezor Suite, фърмуера или самите портфейли. Засегнатият слой е отделен: данните, необходими на външен партньор, за да достави физическа поръчка.
Trezor не посочва wallet backup, PIN, passphrase, пароли или платежни данни сред разкритите полета. Разграничението е съществено и за читателите на ръководството ни за Биткойн портфейл: криптографската защита на самостоятелното съхранение и поверителността на данните за покупката са две различни системи с различни рискове.
Основният риск е персонализиран фишинг
Име, имейл, телефон и адрес не дават пряк достъп до Биткойн или други криптовалути. Те обаче позволяват на измамник да изгради по-убедително съобщение, да се представи за Trezor или куриер и да използва реални лични данни като привидно доказателство за автентичност.
Компанията предупреди, че засегнатите клиенти може да отчетат повече опити за фишинг. Подобен модел вече беше видим при сходния инцидент с клиентски данни на външен партньор на Ledger: слабата точка не е задължително хардуерният портфейл, а обслужващата го търговска и логистична инфраструктура.
В официалното си ръководство за измами и фишинг Trezor посочва, че никога не иска wallet backup, PIN, парола или код и не се свързва с потребители, за да ги кара да извършват действия с портфейла си.
Защитната реакция при този инцидент е практическа:
- не въвеждайте seed фразата в уебсайт и не я споделяйте с никого;
- не следвайте инструкции за „проверка“, „миграция“ или спешна актуализация, получени по имейл, телефон, съобщение или писмо;
- проверявайте новини и софтуерни актуализации само през официалните канали на Trezor и приложението Trezor Suite;
- не приемайте правилно изписаните име, адрес или данни за поръчка като доказателство, че съобщението е истинско.
Компанията не е публикувала инструкция за преместване на средства, смяна на wallet backup или подмяна на устройство. При самостоятелното съхранение решаващата защита остава recovery seed фразата да бъде пазена офлайн и никога да не се предоставя на трета страна.
Ограниченото съхранение на данни намали обхвата
Политиката за поверителност на Trezor предвижда данните за изпълнение и доставка на поръчките да се съхраняват 90 дни, след което да бъдат изтривани от системите на компанията и партньора по изпълнението, с изключения при нерешени казуси с поръчки. Според Trezor тази практика е ограничила мащаба на сегашния инцидент.
По публикувания към 13 август обхват България не е сред засегнатите държави. Случаят обаче показва важен технологичен компромис: хардуерният портфейл може да остане криптографски защитен, докато метаданните около покупката му създават отделен риск за поверителността. Няма установена слабост в устройствата на Trezor, непосредствената заплаха е социалното инженерство срещу конкретни клиенти.
Източници:
Trezor — Recent customer data exposed in shipping provider incident
Trezor в X — официално съобщение за инцидента
Trezor — Privacy policy at Trezor
Trezor — Scams and phishing
