Компания Trezor, известный производитель аппаратных кошельков для криптовалют, обнаружила, что её поставщик услуг доставки стал жертвой очередного взлома, затронувшего данные 67 тысяч американских клиентов. В информацию попали адреса доставки и другие персональные данные, которые теперь находятся в руках потенциальных мошенников. Это не первая подобная история в истории компании — ситуация повторяется, хотя с разными поставщиками.

Главная угроза здесь не столько в самой утечке адресов (они в открытых источниках и так), сколько в комбинации информации, которая позволит организовать целевой фишинг. Владелец Trezor, купивший аппаратный кошелек с доставкой на известный адрес, становится потенциальной целью для электронных писем, SMS или звонков якобы от Trezor, где просят «подтвердить безопасность счета» или «активировать новый кошелек». Такие атаки работают намного эффективнее массовой рассылки, потому что персонализированы и используют реальную схему (человек действительно владеет Trezor).

Это указывает на давнюю проблему в криптоэкосистеме: физическая доставка аппаратных кошельков — сама по себе уязвимое звено цепи безопасности. В отличие от софтварных кошельков или биржевых счетов, здесь данные клиента неизбежно связаны с конкретным адресом и опубликованным товаром. Компании вроде Ledger, Coldcard и других производителей сталкивались с похожими проблемами. Постоянно утечкам подвергаются базы различных логистических партнёров, и каждый раз это даёт мошенникам準準準 информацию о целевой аудитории.

Для пользователей этого этапа, которых коснулась утечка, главный совет очевиден: будьте максимально скептичны к любым неожиданным письмам, звонкам или сообщениям якобы от Trezor с просьбами подтвердить что-либо, даже если они выглядят убедительно. Легитимные компании не просят подтверждение пин-кодов, seed-фраз или доступа к кошельку по электронной почте. Если есть сомнения — обращайтесь прямо на официальный сайт компании (печатайте адрес вручную, не кликайте на ссылки из писем), а не через контакты из подозрительного сообщения.

На российском рынке распространённость Trezor не столь велика как Ledger, но пользователи есть, и проблема актуальна для всех, кто работает с аппаратными кошельками независимо от страны. Важно понимать, что даже если ваши криптоактивы физически защищены кошельком, информация о том, что вы ими владеете, теперь может быть скомпрометирована. Это повышает риск социальной инженерии — например, попытки выдачи себя за техподдержку через мессенджер или создание фальшивого сайта для «восстановления доступа». В России, где отношение к крипто-сервисам остаётся сложным с точки зрения регулирования, такие утечки становятся ещё одним напоминанием о необходимости работать только через проверенные каналы и никогда не спешить с действиями, даже если сообщение кажется срочным.

Более широкий контекст: это демонстрирует фундаментальное противоречие в безопасности крипто-активов. Пока кошелек остаётся в безопасности и не подключен к интернету, он защищён. Но момент, когда вы его заказываете и получаете, — момент максимальной уязвимости, потому что в этот период данные о владельце передаются через третьи стороны (производитель, логистика, может быть, таможня). Некоторые опытные пользователи предпочитают заказывать кошельки через анонимизирующие сервисы, использовать P.O.Box вместо домашнего адреса или покупать у локальных дилеров, чтобы избежать регистрации в международных логистических системах.