Ad
Криптовалюта

Данные почти 53,5 тыс. покупателей Trezor и SafePal оказались доступны посторонним

Маша Даровская
By Маша Даровская , IT-редактор и автор
Данные почти 53,5 тыс. покупателей Trezor и SafePal оказались доступны посторонним
Обложка © Anonhaven

У владельцев аппаратных криптокошельков возник еще один риск. За несколько дней Trezor и SafePal раскрыли два отдельных инцидента с данными покупателей. В сообщениях компаний фигурируют 13 689 клиентов Trezor и около 39 798 клиентов SafePal — суммарно 53 487 затронутых клиентов.

Закрытые ключи, фразы восстановления и пароли кошельков в этих двух случаях не раскрывались. Устройства Trezor и SafePal через описанные инциденты тоже не были скомпрометированы. Посторонние получили другую информацию: имена, электронные адреса, телефоны и адреса доставки. В случае SafePal среди доступных сведений оказались еще и данные о заказах.

На первый взгляд, обычная утечка интернет-магазина. Но для покупателя аппаратного криптокошелька набор данных гораздо чувствительнее: он может связывать имя, домашний адрес и контактные данные с фактом покупки устройства для самостоятельного хранения криптоактивов. Атакующим необязательно пытаться извлечь закрытый ключ из защищенного устройства, если можно добраться до инфраструктуры, через которую устройство продают и доставляют покупателю.

При этом случаи Trezor и SafePal технически различаются. У Trezor пострадал логистический партнер. У SafePal обнаружилась ошибка проверки прав доступа в функции отслеживания заказов.

Trezor сообщила об инциденте 13 августа 2026 года. Логистическая компания ShipMonk, которая хранит и отправляет часть устройств производителя, уведомила Trezor о несанкционированном доступе к системам с клиентскими данными 10 августа.

Наиболее серьезно инцидент затронул 11 742 человека. Посторонним стали доступны:

  • имя;

  • электронная почта;

  • номер телефона;

  • адрес доставки.

Еще 1 947 клиентов попали в группу с частичным раскрытием данных: речь идет об имени, городе и электронной почте. Общее число затронутых клиентов Trezor составляет около 13 689 человек.

Основная часть затронутых заказов приходилась на доставки в США, Великобританию, Швецию, Колумбию, Бразилию, Италию и Португалию с 10 мая по 8 августа 2026 года. В Trezor отдельно уточнили, что среди 1 947 клиентов с частичным раскрытием могут присутствовать и более старые заказы. Точный период для этой группы компания еще уточняет вместе с ShipMonk.

Данные о содержимом посылок, как указывает Trezor, в раскрытый набор не входили. Внутренние системы производителя и сами аппаратные кошельки затронуты не были.

Здесь появляется еще один участник цепочки — аналитическая платформа Metabase. В уведомлениях пострадавшим клиентам ShipMonk указала, что злоумышленники использовали уязвимость в Metabase. ShipMonk получила сообщение от разработчиков платформы 6 августа, после чего начала собственное расследование.

В Metabase действительно обнаружили критическую уязвимость нулевого дня. Ей присвоили идентификатор CVE-2026-72898.

Уязвимость позволяла удаленному атакующему без учетной записи внедрять произвольные SQL-запросы через механизм сброса пароля. После эксплуатации можно было получить административные права в экземпляре Metabase, а затем добраться до информации, доступной через подключенные базы данных. Американская Национальная база уязвимостей указывает для CVE-2026-72898 критический уровень опасности; CISA также зафиксировала ее эксплуатацию в реальных атаках.

Сами разработчики Metabase 6 августа предупредили об атаке с использованием ранее неизвестной уязвимости. Компания заблокировала использовавшиеся конечные точки, закрыла уязвимость и обновила облачный сервис. Владельцам собственных установок рекомендовали срочно поставить исправления, завершить активные сеансы, проверить административные учетные записи и ключи API, сменить пароли подключенных баз и изучить журналы запросов.

ShipMonk получала письма с требованием выкупа от группировки ShinyHunters. Само получение таких сообщений еще не доказывает, кто именно провел первоначальный взлом. Публично подтвержденной атрибуции атаки на данные клиентов Trezor пока нет.

Второй инцидент раскрыла SafePal 16 августа. Компания обнаружила ошибку проверки прав доступа в функции отслеживания заказов одного из подключаемых модулей. При определенных условиях эта ошибка позволяла получить информацию о заказе другого клиента. SafePal закрыла уязвимость после обнаружения и начала дополнительную проверку системы обработки заказов.

Проблема затронула клиентов, оформлявших заказы со 2 марта 2025 года по 11 апреля 2026 года. Компания оценивает число пострадавших примерно в 39 798 человек.

Для них могли раскрыться:

  • имя;

  • электронная почта;

  • телефон;

  • адрес доставки;

  • сведения о покупке.

SafePal отдельно исключает из состава затронутой информации фразы восстановления, закрытые ключи, пароли кошельков, банковские реквизиты, номера платежных карт и номера государственных удостоверений личности. Признаков того, что через эту ошибку кто-либо получил доступ непосредственно к кошелькам или средствам клиентов, компания не обнаружила.

После инцидента SafePal установила 90-дневный срок хранения персональных сведений в затронутой системе обработки заказов с учетом требований законодательства. Производитель также привлекает независимых специалистов для проверки исправления и более широкой проверки систем обработки заказов.

Компания сообщила еще об одной проблеме: к моменту публикации уведомления ей удалось выявить и добиться блокировки более 30 мошеннических сайтов и фишинговых ссылок, связанных с атаками на пользователей.

История продолжилась уже 18 августа. SafePal обнаружила в публичных сетях заявления людей, утверждающих, что у них есть клиентская база из этого инцидента и что они готовы ее продать. Компания не смогла подтвердить подлинность предлагаемых данных. SafePal также увеличила число сотрудников поддержки и продолжила привлекать внешних специалистов к расследованию.

Trezor после инцидента анонсировала новый вариант доставки Anonymous Delivery. В Евросоюзе его собираются запустить к сентябрю 2026 года, в США — до конца года. Компания описывает отдельное оформление заказа, получение через ячейки или пункты выдачи, нейтральную упаковку, обезличенные сведения об отправителе и автоматическое удаление идентификаторов доставки после получения посылки.

У Trezor уже действовало правило, по которому данные о покупке удаляются или обезличиваются через 90 дней. Аналогичного требования компания добилась от партнёров, обрабатывающих заказы. Именно эта политика ограничила объем информации, доступной в ShipMonk.

При этом случай с 1 947 частично затронутыми клиентами еще проверяется: среди этих записей могут находиться заказы старше 90 дней. SafePal после своего инцидента также сократила период хранения персональной информации в соответствующей среде до 90 дней.

Августовские случаи не первые, когда данные покупателей аппаратных кошельков оказались доступны через внешнюю инфраструктуру.

В январе 2026 года часть клиентов Ledger получила уведомления после несанкционированного доступа к облачной системе Global-e, которую использовали при оформлении покупок на Ledger.com.

В затронутой базе находились имена, почтовые адреса, электронная почта, телефоны и сведения о заказах, включая приобретённый товар и уплаченную цену. Платежные данные, фраза восстановления и секреты криптокошельков в эту базу не входили.

Почти одновременно индустрия получила пример совершенно другого класса угроз. 30 июля Coinkite предупредила пользователей Coldcard об ошибке генерации начальной фразы кошелька. Здесь утечки клиентской базы не было: проблема находилась непосредственно в программном обеспечении устройства.

Ошибка появилась после изменений 2021 года. Во время переноса части криптографического кода генерация начальной фразы стала использовать путь, который обращался к программному генератору псевдослучайных чисел MicroPython вместо предназначенного для этой задачи аппаратного источника случайности.

Для затронутых Coldcard Mk2 и Mk3 эффективное пространство поиска могло составлять примерно 40 бит вместо ожидаемых 128 бит.

В более новых Mk4, Q и Mk5 ситуация была лучше из-за дополнительных источников случайности, но оценка всё равно составляла примерно 72 бита.

Атакующему при определенных условиях становилось реально перебирать возможные варианты начальной фразы в автономном режиме, получать соответствующие адреса и сравнивать их с публичным блокчейном. Физический доступ к устройству для этого не требовался.

Galaxy Research оценивала отслеживаемые потери примерно в $130 млн по состоянию на 4 августа. Исследователи насчитали как минимум 15 отдельных атакующих, эксплуатировавших ошибку.

Coinkite выпустила исправления для затронутых моделей, но обычного обновления прошивки недостаточно для кошелька, начальная фраза которого была создана уязвимой версией. Уже созданная фраза от установки новой прошивки случайнее не станет.

Производитель рекомендует установить исправление, создать новую начальную фразу и перевести активы на новый кошелек. Отдельные исключения предусмотрены для пользователей, которые при создании кошелька добавили достаточную независимую случайность с помощью бросков игральной кости; сильная уникальная дополнительная фраза BIP-39 также создаёт ещё один барьер, но Coinkite всё равно рекомендует переход на новую начальную фразу.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.