Три взлома Trezor, паспорта Revolut и 39 000 SafePal: физический адрес покупателя кошелька оказался ценнее его ключей


Три взлома Trezor, паспорта Revolut и 39 000 SafePal: физический адрес покупателя кошелька оказался ценнее его ключей

14 августа 2026 года компания Trezor разослала уведомления 13 700 покупателям: их имена, телефоны и адреса доставки оказались у злоумышленников через склад-партнёр ShipMonk. Через три недели выяснилось, что пострадавших было не 14 тысяч, а 80 700. Ещё через две недели — третий инцидент: маркетинговая платформа Brevo, через которую Trezor рассылает новости, оказалась взломана, и 347 000 адресов электронной почты разошлись в руках фишеров. Параллельно: SafePal — 39 798 клиентов, Revolut — паспорта и история транзакций «ограниченного числа» состоятельных пользователей, Swiss Bitcoin Pay — вся база с IBAN и адресами биткоин-кошельков. За пять недель шесть инцидентов в одном секторе. Это не совпадение.

Как это развивалось: хронология пяти недель

Нарратив этой истории менялся несколько раз — и смена была существенной.

13–14 августа: Trezor объявляет о взломе ShipMonk. Официальная версия — изолированный инцидент с поставщиком логистики, кошельки и ключи в безопасности. Верно в техническом смысле. Но потеряны физические адреса людей, которые публично заявили о себе как о владельцах аппаратного кошелька. Атака шла через уязвимость в аналитической платформе Metabase, которую ShipMonk использовал внутри своей инфраструктуры.

16–17 августа: SafePal раскрывает собственную брешь. Уязвимость в плагине отслеживания заказов существовала с марта 2025 года — то есть 17 месяцев до обнаружения. 39 798 имён, адресов и телефонов. Данные, по данным исследователей, уже продавались на теневых форумах.

25–26 августа: «пыльная атака» на пользователей Kraken. С кошелька, связанного с санкционной биржей HTX, около 12 000 микротранзакций разошлись по клиентским счетам Kraken. Счета заморожены — потом разморожены. Но важен не результат, а механизм: кто-то умеет целенаправленно вызывать у биржи срабатывание комплаенс-фильтров, парализуя доступ к средствам без единого взлома.

5 сентября: выясняется, что тот же взлом ShipMonk затронул не 14 тысяч, а 80 700 покупателей — на 67 000 больше, чем Trezor сообщил в первый раз. Не новый инцидент. Уточнение масштаба старого.

9–11 сентября: ещё один взлом, теперь через Brevo — почтовый сервис для рассылок. 347 000 адресов электронной почты. Фишинговое письмо с темой «Критическое предупреждение безопасности: уязвимость STM32» разошлось от имени Trezor с настоящего домена. 2 500 человек перешли по ссылке до того, как домен отключили.

13–15 сентября: Revolut подтверждает, что передал данные мошеннику. Письмо с поддельного домена прошло все три протокола проверки подлинности — SPF, DKIM и DMARC. В руки злоумышленника попали паспорта, история транзакций и верификационные селфи клиентов. В тот же день Swiss Bitcoin Pay объявляет о взломе внутренних систем и отключает серверы; дата возобновления не объявлена.

Механика: почему ломают не блокчейн, а склад

Все шесть инцидентов объединяет одно: атаки шли не на биткоин и не на блокчейн. Они шли на человеческую инфраструктуру вокруг крипты — на склады, маркетинговые платформы, комплаенс-процессы.

Это логично с точки зрения соотношения усилий и результата. Взломать биткоин-транзакцию — задача из разряда теоретических. Взломать базу данных логистической компании, которая упаковывает и отправляет железные кошельки, — рутинная атака через SQL-инъекцию. Именно так и работал взлом ShipMonk через уязвимость в Metabase.

Что получает злоумышленник после такого взлома? Не просто email. Он получает профиль: имя + физический адрес + факт покупки аппаратного кошелька. Это три составляющих одного вывода: перед ним человек, который а) держит криптовалюту в самостоятельном хранении, б) понимает, что делает, в) живёт вот по этому адресу. Такой профиль стоит дороже случайной базы email в разы — потому что он сочетает платёжеспособность, доказанную фактом покупки, с точным местонахождением.

Взлом Brevo добавляет четвёртый элемент: электронный адрес, с которого можно провести фишинг от имени Trezor. Письмо придёт с правильного домена — именно поэтому 2 500 человек перешли по ссылке до того, как её закрыли.

Атака на Revolut — следующий класс сложности. Здесь целью был комплаенс-процесс: если сформулировать запрос достаточно убедительно, финтех-компания сама выдаст данные своих клиентов. Письмо прошло все уровни почтовой верификации. Это не подделка в привычном смысле — это использование официальных каналов передачи данных как оружия против пользователей этих же каналов.

Вторая половина картины: что осталось за кадром

Все пострадавшие компании сообщили примерно одно: «кошельки и ключи в безопасности». Это правда — и одновременно она создаёт ложное чувство благополучия.

Ключи в безопасности. Зато данные для адресных атак — уже в обороте. По отдельности каждый фрагмент неполон: физический адрес (ShipMonk), email (Brevo), история транзакций и документы (Revolut), Bitcoin-адреса и IBAN (Swiss Bitcoin Pay). В совокупности — достаточно для прицельной атаки на конкретного человека без единого криптографического взлома.

В профессиональных кругах это называют «атакой с ключом за $5»: не ломать математику, а просто прийти к человеку домой. Для этого нужен адрес. Адреса теперь есть. Именно поэтому аппаратные кошельки при всей их технической надёжности создают специфический риск: покупка железки регистрирует вас в реестре «человек с крупными крипто-позициями» — и этот реестр ненадёжно охраняется.

Второй момент, о котором мало пишут: временно́й разрыв между взломом и его обнаружением. Уязвимость SafePal существовала 17 месяцев. Взлом ShipMonk затронул в шесть раз больше клиентов, чем объявили изначально. Это значит, что данные могут быть в обороте задолго до первого уведомления — и задолго до того, как покупатель начнёт замечать странные звонки или адресные письма от «поддержки».

Как это читаем мы

Разберём мотивы, которые двигают каждой стороной этой истории, — не для того, чтобы кого-то обвинить, а потому что именно в мотивах заложена структура происходящего.

Покупатель аппаратного кошелька платит за безопасность криптовалютной механикой: приватный ключ не выходит за пределы устройства, нет доверенного посредника. Эта часть работает. Но логика безопасности останавливается там, где начинается физический мир: адрес доставки, почтовый ящик, телефон. В цепочке «Trezor → ShipMonk → база данных злоумышленника» устройство осталось нетронутым. Уязвимым оказался человек, стоящий за ним.

Для атакующей стороны расчёт прозрачен. База складского оператора — относительно лёгкая цель. Результат взлома — адреса людей с доказанными крипто-позициями, которые ценятся на теневом рынке значительно выше случайных данных. Прибыль от перепродажи или прямого использования превышает затраты на атаку в разы.

Здесь и проявляется то, что делает описанный процесс предсказуемым. Не поведение конкретной компании — оно меняется. Предсказуем сам алгоритм сборки: каждое следующее звено атаки обогащает уже имеющийся профиль. Физический адрес. Потом email. Потом история транзакций и документы. Разрозненные утечки складываются в один полный портрет — не потому что злоумышленники действуют согласованно, а потому что все они охотятся на один и тот же тип жертвы, и данные из разных брешей взаимно дополняют друг друга.

Это меняет правильный вопрос. Не «защищён ли мой кошелёк» — а «сколько кусочков пазла уже собрано о вас в чужих руках и как они могут быть использованы вместе».

Проверяемый пример: три волны одного взлома

История с ShipMonk хорошо иллюстрирует, как реальный масштаб ущерба раскрывается поэтапно:

ДатаЧто стало известноЧисло пострадавших
13–14 авг.Trezor уведомляет клиентов о взломе ShipMonk~13 700
5 сент.Bitcoin Magazine: пострадавших в шесть раз больше+67 000 (итого ~80 700)
9–11 сент.Взлом Brevo — маркетинговой платформы Trezor347 000 email-адресов

Первое уведомление охватывало менее 4% реального масштаба утечки email-адресов, если считать все три волны вместе. Компания сообщала то, что знала в тот момент, — это нормально. Но это наглядно показывает: первое сообщение о взломе почти никогда не отражает полной картины.

Что делать прямо сейчас

  1. Проверьте, попали ли вы в утечки Trezor и SafePal. Оба сервиса запускали инструменты верификации по email; если вы получали уведомление — ваши данные о физическом адресе и телефоне уже в обороте. Исходите из этого при оценке любых входящих «звонков от поддержки» или писем с просьбой срочно обновить прошивку.
  2. Для будущих заказов аппаратных устройств — нейтральный адрес доставки. Постамат, рабочий адрес, адрес родственника — всё, что не привязано к месту вашего фактического проживания. Trezor как компания не взломана. Взломана логистическая цепочка; она будет взломана снова — у Trezor или у кого-то другого.
  3. Не доверяйте «официальным» письмам Trezor и SafePal с ссылками. После взлома Brevo 347 000 адресов получили письмо от имени Trezor с настоящего домена. Любое письмо с просьбой ввести сид-фразу, скачать обновление или «подтвердить кошелёк» — фишинг, даже если отправитель выглядит легитимно. Настоящие обновления прошивки инициируются внутри Trezor Suite, не через email.
  4. Пересмотрите, что связано с вашим Revolut-аккаунтом. Если вы использовали Revolut для крипто-переводов, ваша история транзакций потенциально скомпрометирована. Средства при этом в безопасности — но у атакующей стороны может оказаться информация, удобная для социальной инженерии. Подробнее о самом инциденте — в нашей новости «Revolut передал паспорта и историю биткоин-транзакций клиентов по поддельному запросу властей».

Тем, кто только оценивает варианты самостоятельного хранения биткоина: у нас есть разбор бумажного кошелька — формата, который не создаёт записи о доставке и не требует аккаунта ни на одном маркетплейсе.

Что нас опровергнет

Наш основной тезис: описанные шесть инцидентов — не случайная серия, а предсказуемый процесс накопления профилей на владельцев крипто-позиций. Данные из каждой бреши обогащают уже имеющуюся картину, снижая порог для следующей адресной атаки.

  • Если к 31 декабря 2026 года в публичных источниках не появится новых крупных утечек у аппаратных кошельков, крипто-бирж или инфраструктурных поставщиков — значит, тренд был временным всплеском, а не системным процессом.
  • Если криминалистические отчёты покажут, что перечисленные взломы технически не связаны (разные группы, разные инструменты, без пересечения по тактикам) — значит, мы ошиблись, усмотрев в серии единую логику. Шесть независимых инцидентов могут быть совпадением.
  • Если доля продаж аппаратных кошельков по нейтральным адресам не начнёт расти в Q4 2026 несмотря на волну уведомлений — значит, рынок оценивает этот риск иначе, и, возможно, у него есть для этого основания.

Материал не является инвестиционной рекомендацией. Криптовалюты — высокорисковый актив.

Данные:


Нашли ошибку в тексте? Выделите её мышкой и нажмите: Ctrl + Enter
Trezor SafePal Revolut Swiss Bitcoin Pay безопасность утечка данных аппаратный кошелёк биткоин фишинг социальная инженерия


Комментарии (0)

    Имя: