14 августа 2026 года компания Trezor разослала уведомления 13 700 покупателям: их имена, телефоны и адреса доставки оказались у злоумышленников через склад-партнёр ShipMonk. Через три недели выяснилось, что пострадавших было не 14 тысяч, а 80 700. Ещё через две недели — третий инцидент: маркетинговая платформа Brevo, через которую Trezor рассылает новости, оказалась взломана, и 347 000 адресов электронной почты разошлись в руках фишеров. Параллельно: SafePal — 39 798 клиентов, Revolut — паспорта и история транзакций «ограниченного числа» состоятельных пользователей, Swiss Bitcoin Pay — вся база с IBAN и адресами биткоин-кошельков. За пять недель шесть инцидентов в одном секторе. Это не совпадение.
Как это развивалось: хронология пяти недель
Нарратив этой истории менялся несколько раз — и смена была существенной.
13–14 августа: Trezor объявляет о взломе ShipMonk. Официальная версия — изолированный инцидент с поставщиком логистики, кошельки и ключи в безопасности. Верно в техническом смысле. Но потеряны физические адреса людей, которые публично заявили о себе как о владельцах аппаратного кошелька. Атака шла через уязвимость в аналитической платформе Metabase, которую ShipMonk использовал внутри своей инфраструктуры.
16–17 августа: SafePal раскрывает собственную брешь. Уязвимость в плагине отслеживания заказов существовала с марта 2025 года — то есть 17 месяцев до обнаружения. 39 798 имён, адресов и телефонов. Данные, по данным исследователей, уже продавались на теневых форумах.
25–26 августа: «пыльная атака» на пользователей Kraken. С кошелька, связанного с санкционной биржей HTX, около 12 000 микротранзакций разошлись по клиентским счетам Kraken. Счета заморожены — потом разморожены. Но важен не результат, а механизм: кто-то умеет целенаправленно вызывать у биржи срабатывание комплаенс-фильтров, парализуя доступ к средствам без единого взлома.
5 сентября: выясняется, что тот же взлом ShipMonk затронул не 14 тысяч, а 80 700 покупателей — на 67 000 больше, чем Trezor сообщил в первый раз. Не новый инцидент. Уточнение масштаба старого.
9–11 сентября: ещё один взлом, теперь через Brevo — почтовый сервис для рассылок. 347 000 адресов электронной почты. Фишинговое письмо с темой «Критическое предупреждение безопасности: уязвимость STM32» разошлось от имени Trezor с настоящего домена. 2 500 человек перешли по ссылке до того, как домен отключили.
13–15 сентября: Revolut подтверждает, что передал данные мошеннику. Письмо с поддельного домена прошло все три протокола проверки подлинности — SPF, DKIM и DMARC. В руки злоумышленника попали паспорта, история транзакций и верификационные селфи клиентов. В тот же день Swiss Bitcoin Pay объявляет о взломе внутренних систем и отключает серверы; дата возобновления не объявлена.
Механика: почему ломают не блокчейн, а склад
Все шесть инцидентов объединяет одно: атаки шли не на биткоин и не на блокчейн. Они шли на человеческую инфраструктуру вокруг крипты — на склады, маркетинговые платформы, комплаенс-процессы.
Это логично с точки зрения соотношения усилий и результата. Взломать биткоин-транзакцию — задача из разряда теоретических. Взломать базу данных логистической компании, которая упаковывает и отправляет железные кошельки, — рутинная атака через SQL-инъекцию. Именно так и работал взлом ShipMonk через уязвимость в Metabase.
Что получает злоумышленник после такого взлома? Не просто email. Он получает профиль: имя + физический адрес + факт покупки аппаратного кошелька. Это три составляющих одного вывода: перед ним человек, который а) держит криптовалюту в самостоятельном хранении, б) понимает, что делает, в) живёт вот по этому адресу. Такой профиль стоит дороже случайной базы email в разы — потому что он сочетает платёжеспособность, доказанную фактом покупки, с точным местонахождением.
Взлом Brevo добавляет четвёртый элемент: электронный адрес, с которого можно провести фишинг от имени Trezor. Письмо придёт с правильного домена — именно поэтому 2 500 человек перешли по ссылке до того, как её закрыли.
Атака на Revolut — следующий класс сложности. Здесь целью был комплаенс-процесс: если сформулировать запрос достаточно убедительно, финтех-компания сама выдаст данные своих клиентов. Письмо прошло все уровни почтовой верификации. Это не подделка в привычном смысле — это использование официальных каналов передачи данных как оружия против пользователей этих же каналов.
Вторая половина картины: что осталось за кадром
Все пострадавшие компании сообщили примерно одно: «кошельки и ключи в безопасности». Это правда — и одновременно она создаёт ложное чувство благополучия.
Ключи в безопасности. Зато данные для адресных атак — уже в обороте. По отдельности каждый фрагмент неполон: физический адрес (ShipMonk), email (Brevo), история транзакций и документы (Revolut), Bitcoin-адреса и IBAN (Swiss Bitcoin Pay). В совокупности — достаточно для прицельной атаки на конкретного человека без единого криптографического взлома.
В профессиональных кругах это называют «атакой с ключом за $5»: не ломать математику, а просто прийти к человеку домой. Для этого нужен адрес. Адреса теперь есть. Именно поэтому аппаратные кошельки при всей их технической надёжности создают специфический риск: покупка железки регистрирует вас в реестре «человек с крупными крипто-позициями» — и этот реестр ненадёжно охраняется.
Второй момент, о котором мало пишут: временно́й разрыв между взломом и его обнаружением. Уязвимость SafePal существовала 17 месяцев. Взлом ShipMonk затронул в шесть раз больше клиентов, чем объявили изначально. Это значит, что данные могут быть в обороте задолго до первого уведомления — и задолго до того, как покупатель начнёт замечать странные звонки или адресные письма от «поддержки».
Как это читаем мы
Разберём мотивы, которые двигают каждой стороной этой истории, — не для того, чтобы кого-то обвинить, а потому что именно в мотивах заложена структура происходящего.
Покупатель аппаратного кошелька платит за безопасность криптовалютной механикой: приватный ключ не выходит за пределы устройства, нет доверенного посредника. Эта часть работает. Но логика безопасности останавливается там, где начинается физический мир: адрес доставки, почтовый ящик, телефон. В цепочке «Trezor → ShipMonk → база данных злоумышленника» устройство осталось нетронутым. Уязвимым оказался человек, стоящий за ним.
Для атакующей стороны расчёт прозрачен. База складского оператора — относительно лёгкая цель. Результат взлома — адреса людей с доказанными крипто-позициями, которые ценятся на теневом рынке значительно выше случайных данных. Прибыль от перепродажи или прямого использования превышает затраты на атаку в разы.
Здесь и проявляется то, что делает описанный процесс предсказуемым. Не поведение конкретной компании — оно меняется. Предсказуем сам алгоритм сборки: каждое следующее звено атаки обогащает уже имеющийся профиль. Физический адрес. Потом email. Потом история транзакций и документы. Разрозненные утечки складываются в один полный портрет — не потому что злоумышленники действуют согласованно, а потому что все они охотятся на один и тот же тип жертвы, и данные из разных брешей взаимно дополняют друг друга.
Это меняет правильный вопрос. Не «защищён ли мой кошелёк» — а «сколько кусочков пазла уже собрано о вас в чужих руках и как они могут быть использованы вместе».
Проверяемый пример: три волны одного взлома
История с ShipMonk хорошо иллюстрирует, как реальный масштаб ущерба раскрывается поэтапно:
| Дата | Что стало известно | Число пострадавших |
|---|---|---|
| 13–14 авг. | Trezor уведомляет клиентов о взломе ShipMonk | ~13 700 |
| 5 сент. | Bitcoin Magazine: пострадавших в шесть раз больше | +67 000 (итого ~80 700) |
| 9–11 сент. | Взлом Brevo — маркетинговой платформы Trezor | 347 000 email-адресов |
Первое уведомление охватывало менее 4% реального масштаба утечки email-адресов, если считать все три волны вместе. Компания сообщала то, что знала в тот момент, — это нормально. Но это наглядно показывает: первое сообщение о взломе почти никогда не отражает полной картины.
Что делать прямо сейчас
- Проверьте, попали ли вы в утечки Trezor и SafePal. Оба сервиса запускали инструменты верификации по email; если вы получали уведомление — ваши данные о физическом адресе и телефоне уже в обороте. Исходите из этого при оценке любых входящих «звонков от поддержки» или писем с просьбой срочно обновить прошивку.
- Для будущих заказов аппаратных устройств — нейтральный адрес доставки. Постамат, рабочий адрес, адрес родственника — всё, что не привязано к месту вашего фактического проживания. Trezor как компания не взломана. Взломана логистическая цепочка; она будет взломана снова — у Trezor или у кого-то другого.
- Не доверяйте «официальным» письмам Trezor и SafePal с ссылками. После взлома Brevo 347 000 адресов получили письмо от имени Trezor с настоящего домена. Любое письмо с просьбой ввести сид-фразу, скачать обновление или «подтвердить кошелёк» — фишинг, даже если отправитель выглядит легитимно. Настоящие обновления прошивки инициируются внутри Trezor Suite, не через email.
- Пересмотрите, что связано с вашим Revolut-аккаунтом. Если вы использовали Revolut для крипто-переводов, ваша история транзакций потенциально скомпрометирована. Средства при этом в безопасности — но у атакующей стороны может оказаться информация, удобная для социальной инженерии. Подробнее о самом инциденте — в нашей новости «Revolut передал паспорта и историю биткоин-транзакций клиентов по поддельному запросу властей».
Тем, кто только оценивает варианты самостоятельного хранения биткоина: у нас есть разбор бумажного кошелька — формата, который не создаёт записи о доставке и не требует аккаунта ни на одном маркетплейсе.
Что нас опровергнет
Наш основной тезис: описанные шесть инцидентов — не случайная серия, а предсказуемый процесс накопления профилей на владельцев крипто-позиций. Данные из каждой бреши обогащают уже имеющуюся картину, снижая порог для следующей адресной атаки.
- Если к 31 декабря 2026 года в публичных источниках не появится новых крупных утечек у аппаратных кошельков, крипто-бирж или инфраструктурных поставщиков — значит, тренд был временным всплеском, а не системным процессом.
- Если криминалистические отчёты покажут, что перечисленные взломы технически не связаны (разные группы, разные инструменты, без пересечения по тактикам) — значит, мы ошиблись, усмотрев в серии единую логику. Шесть независимых инцидентов могут быть совпадением.
- Если доля продаж аппаратных кошельков по нейтральным адресам не начнёт расти в Q4 2026 несмотря на волну уведомлений — значит, рынок оценивает этот риск иначе, и, возможно, у него есть для этого основания.
Материал не является инвестиционной рекомендацией. Криптовалюты — высокорисковый актив.
Данные:
- CoinDesk: Trezor warns 14,000 users after ShipMonk breach
- Bitcoin.com News: Trezor data leak — 67,000 more US buyers exposed
- Bitcoin Magazine: Trezor reveals another breach via Brevo
- CoinDesk: SafePal breach, 39,798 customers' order info exposed
- Bitcoin Magazine: Kraken dust attack from sanctioned HTX wallet
- Crypto Briefing: Revolut confirms data breach via fake government requests
- Bitcoin Magazine: Swiss Bitcoin Pay shuts down after data breach






















Комментарии (0)