У Trezor і SafePal витекли дані клієнтів через партнерів

Злами у компаній-доставників відкрили імена, адреси та контакти покупців hardware-гаманців, посиливши ризики фішингу й фізичних атак.
У власників hardware-гаманців для криптовалюти з’явився новий ризик — і він не пов’язаний із самими пристроями. Після зламів у двох компаній, що обслуговували доставку, хакери отримали персональні та адресні дані клієнтів Trezor і SafePal.
Йдеться не про компрометацію гаманців, а про слабке місце в ширшому ланцюгу постачання, на який спирається криптоіндустрія. Саме такі витоки можуть зробити людей мішенню для фішингу, шантажу або навіть фізичних нападів.
Дані клієнтів витекли через служби доставки
За останні тижні виробники hardware-гаманців Trezor і SafePal повідомили, що внаслідок окремих зламів у їхніх партнерів із доставки були викрадені дані тисяч клієнтів. Серед них — імена, домашні адреси, email-адреси та номери телефонів.
Ці дані компанії передавали перевізникам для відправлення пристроїв покупцям. Тому удар припав не по самому гаманцю, а по інфраструктурі навколо нього.
Для власників криптовалюти це означає, що навіть захищений офлайн пристрій не рятує від витоку особистої інформації. А це вже відкриває шлях до атак, у яких цифрова загроза легко переходить у реальний світ.
Захист офлайн не допоміг проти витоку персональних даних
Hardware wallet — це пристрій, який зберігає криптодані офлайн, щоб ускладнити доступ хакерам через інтернет. У цьому випадку самі гаманці не постраждали.
Зловмисники пішли іншим шляхом і атакували компанії, через яких проходили дані про доставку. Так вони отримали інформацію про те, де живуть власники криптовалют, яких часто вважають заможними клієнтами.
Така інформація може бути не менш небезпечною, ніж доступ до акаунта. Якщо нападники знають ім’я, адресу та контакти людини, їм легше націлити на неї фішингові повідомлення або спробувати тиснути фізично.
CertiK і Chainalysis фіксують зростання фізичних атак
У джерелі йдеться про так звані wrench attacks — реальні напади, під час яких злочинці намагаються силою змусити людину віддати seed phrase. Саме ця фраза дає доступ до криптовалюти на публічному блокчейні.
Після отримання seed phrase атакувальники можуть безповоротно забрати контроль над активами. На відміну від звичайного зламу пароля, тут уже йдеться не про відновлення доступу, а про остаточну втрату коштів.
Як повідомляють Новини IT-PUB, блокчейн-безпекова компанія CertiK підтвердила десятки таких атак у 2025 році. Це на 75% більше, ніж роком раніше. За її даними, викрадено понад $40 млн.
Компанія Chainalysis оцінює цьогорічні втрати нижче — приблизно у $30 млн на цей момент. У джерелі також зазначено, що злочинці використовують викрадення людей і вторгнення до помешкань, щоб змусити жертву назвати seed phrase.
Trezor і SafePal попередили клієнтів про фішинг
Після витоку даних Trezor і SafePal окремо закликали клієнтів бути уважними до фішингових атак. Такі атаки зазвичай починаються з таргетованих повідомлень на телефон або email, які мають переконати людину передати доступ до криптовалюти.
У цьому випадку ризик посилюється тим, що в зловмисників уже є персональні дані власників гаманців. Через це повідомлення можуть виглядати правдоподібніше, а шанс повірити у підроблене попередження чи “службове” звернення — зрости.
Для користувачів це означає, що навіть після купівлі захищеного пристрою потрібно бути обережними не лише з самим гаманцем, а й з усіма контактами, які з ним пов’язані. У криптосфері вразливим може виявитися не тільки код, а й звичайна доставка.
Злам Coldcard показав інший сценарій втрати коштів
Джерело також згадує ще одну атаку на hardware wallet, яка сталася на початку місяця. У цьому випадку хакери змогли вкрасти понад $130 млн у криптовалюті безпосередньо з блокчейна.
За даними джерела, вони змогли вгадати паролі, які генерувалися для гаманців Coldcard компанії Coinkite. Хоча самі пристрої та seed phrases не контактували з інтернетом, атакувальники змогли на льоту створювати паролі користувачів і виводити кошти прямо з блокчейна.
У тексті не названо імена зловмисників. Також зазначено, що вони досі не ідентифіковані.
Один із постраждалих написав у X, що зробив “усе правильно”, але це не допомогло. За його словами, проблема виникла через одну вразливу стрічку коду в обладнанні, яке створювало seed phrase ще у 2021 році.
Цей епізод показує інший бік тієї самої проблеми: навіть системи, створені для максимальної автономності та захисту, не дають повної гарантії, якщо слабке місце з’являється в коді, у партнерській інфраструктурі або там, де дані стикаються з реальним світом.