Три злами Trezor, паспорти Revolut і 39 000 SafePal: фізична адреса покупця гаманця виявилася ціннішою за його ключі


Три злами Trezor, паспорти Revolut і 39 000 SafePal: фізична адреса покупця гаманця виявилася ціннішою за його ключі

14 серпня 2026 року компанія Trezor розіслала повідомлення 13 700 покупцям: їхні імена, телефони та адреси доставки опинилися у зловмисників через склад-партнер ShipMonk. Через три тижні з’ясувалося, що постраждалих було не 14 тисяч, а 80 700. Ще через два тижні — третій інцидент: маркетингова платформа Brevo, через яку Trezor розсилає новини, виявилася зламаною, і 347 000 адрес електронної пошти розійшлися в руках фішерів. Паралельно: SafePal — 39 798 клієнтів, Revolut — паспорти та історія транзакцій «обмеженої кількості» заможних користувачів, Swiss Bitcoin Pay — уся база з IBAN і адресами біткоїн-гаманців. За п’ять тижнів шість інцидентів в одному секторі. Це не збіг.

Як це розвивалося: хронологія п’яти тижнів

Наратив цієї історії змінювався кілька разів — і зміна була суттєвою.

13–14 серпня: Trezor оголошує про злам ShipMonk. Офіційна версія — ізольований інцидент із постачальником логістики, гаманці та ключі в безпеці. Правильно в технічному сенсі. Але втрачено фізичні адреси людей, які публічно заявили про себе як про власників апаратного гаманця. Атака йшла через вразливість в аналітичній платформі Metabase, яку ShipMonk використовував усередині своєї інфраструктури.

16–17 серпня: SafePal розкриває власну прогалину. Вразливість у плагіні відстеження замовлень існувала з березня 2025 року — тобто 17 місяців до виявлення. 39 798 імен, адрес і телефонів. Дані, за словами дослідників, уже продавалися на тіньових форумах.

25–26 серпня: «пилова атака» на користувачів Kraken. З гаманця, пов’язаного із санкційною біржею HTX, близько 12 000 мікротранзакцій розійшлися по клієнтських рахунках Kraken. Рахунки заморожено — потім розморожено. Але важливий не результат, а механізм: хтось уміє цілеспрямовано викликати в біржі спрацювання комплаєнс-фільтрів, паралізуючи доступ до коштів без жодного зламу.

5 вересня: з’ясовується, що той самий злам ShipMonk торкнувся не 14 тисяч, а 80 700 покупців — на 67 000 більше, ніж Trezor повідомив першого разу. Не новий інцидент. Уточнення масштабу старого.

9–11 вересня: ще один злам, тепер через Brevo — поштовий сервіс для розсилок. 347 000 адрес електронної пошти. Фішинговий лист із темою «Критичне попередження безпеки: вразливість STM32» розійшовся від імені Trezor із справжнього домену. 2 500 людей перейшли за посиланням до того, як домен відключили.

13–15 вересня: Revolut підтверджує, що передав дані шахраю. Лист із підробленого домену пройшов усі три протоколи перевірки автентичності — SPF, DKIM і DMARC. До рук зловмисника потрапили паспорти, історія транзакцій і верифікаційні селфі клієнтів. Того ж дня Swiss Bitcoin Pay оголошує про злам внутрішніх систем і вимикає сервери; дату відновлення не оголошено.

Механіка: чому ламають не блокчейн, а склад

Усі шість інцидентів об’єднує одне: атаки йшли не на біткоїн і не на блокчейн. Вони йшли на людську інфраструктуру навколо крипти — на склади, маркетингові платформи, комплаєнс-процеси.

Це логічно з погляду співвідношення зусиль і результату. Зламати біткоїн-транзакцію — задача з розряду теоретичних. Зламати базу даних логістичної компанії, яка пакує та відправляє залізні гаманці, — рутинна атака через SQL-ін’єкцію. Саме так працював злам ShipMonk через вразливість у Metabase.

Що отримує зловмисник після такого зламу? Не просто email. Він отримує профіль: ім’я + фізична адреса + факт купівлі апаратного гаманця. Це три складники одного висновку: перед ним людина, яка а) тримає криптовалюту в самостійному зберіганні, б) розуміє, що робить, в) живе ось за цією адресою. Такий профіль коштує дорожче за випадкову базу email у рази — бо він поєднує платоспроможність, доведену фактом купівлі, з точним місцезнаходженням.

Злам Brevo додає четвертий елемент: електронну адресу, з якої можна провести фішинг від імені Trezor. Лист прийде з правильного домену — саме тому 2 500 людей перейшли за посиланням до того, як його закрили.

Атака на Revolut — наступний клас складності. Тут метою був комплаєнс-процес: якщо сформулювати запит достатньо переконливо, фінтех-компанія сама видасть дані своїх клієнтів. Лист пройшов усі рівні поштової верифікації. Це не підробка у звичному сенсі — це використання офіційних каналів передачі даних як зброї проти користувачів цих самих каналів.

Друга половина картини: що залишилося за кадром

Усі постраждалі компанії повідомили приблизно одне: «гаманці та ключі в безпеці». Це правда — і водночас вона створює хибне відчуття благополуччя.

Ключі в безпеці. Зате дані для адресних атак — уже в обігу. Окремо кожен фрагмент неповний: фізична адреса (ShipMonk), email (Brevo), історія транзакцій і документи (Revolut), Bitcoin-адреси та IBAN (Swiss Bitcoin Pay). У сукупності — достатньо для прицільної атаки на конкретну людину без жодного криптографічного зламу.

У професійних колах це називають «атакою з ключем за $5»: не ламати математику, а просто прийти до людини додому. Для цього потрібна адреса. Адреси тепер є. Саме тому апаратні гаманці за всієї їхньої технічної надійності створюють специфічний ризик: купівля залізяки реєструє вас у реєстрі «людина з великими крипто-позиціями» — і цей реєстр ненадійно охороняється.

Другий момент, про який мало пишуть: часовий розрив між зламом і його виявленням. Вразливість SafePal існувала 17 місяців. Злам ShipMonk торкнувся в шість разів більше клієнтів, ніж оголосили спочатку. Це означає, що дані можуть бути в обігу задовго до першого повідомлення — і задовго до того, як покупець почне помічати дивні дзвінки або адресні листи від «підтримки».

Як це читаємо ми

Розберемо мотиви, які рухають кожною стороною цієї історії, — не для того, щоб когось звинуватити, а тому що саме в мотивах закладена структура того, що відбувається.

Покупець апаратного гаманця платить за безпеку криптовалютною механікою: приватний ключ не виходить за межі пристрою, немає довіреного посередника. Ця частина працює. Але логіка безпеки зупиняється там, де починається фізичний світ: адреса доставки, поштова скринька, телефон. У ланцюжку «Trezor → ShipMonk → база даних зловмисника» пристрій залишився недоторканим. Уразливою виявилася людина, яка стоїть за ним.

Для атакувальної сторони розрахунок прозорий. База складського оператора — відносно легка ціль. Результат зламу — адреси людей із доведеними крипто-позиціями, які на тіньовому ринку цінуються значно вище за випадкові дані. Прибуток від перепродажу чи прямого використання перевищує витрати на атаку в рази.

Тут і проявляється те, що робить описаний процес передбачуваним. Не поведінка конкретної компанії — вона змінюється. Передбачуваний сам алгоритм складання: кожна наступна ланка атаки збагачує вже наявний профіль. Фізична адреса. Потім email. Потім історія транзакцій і документи. Розрізнені витоки складаються в один повний портрет — не тому що зловмисники діють узгоджено, а тому що всі вони полюють на один і той самий тип жертви, і дані з різних прогалин взаємно доповнюють одне одного.

Це змінює правильне питання. Не «чи захищений мій гаманець» — а «скільки шматочків пазла вже зібрано про вас у чужих руках і як їх можуть використати разом».

Перевірюваний приклад: три хвилі одного зламу

Історія з ShipMonk добре ілюструє, як реальний масштаб збитків розкривається поетапно:

ДатаЩо стало відомоКількість постраждалих
13–14 серп.Trezor повідомляє клієнтів про злам ShipMonk~13 700
5 верес.Bitcoin Magazine: постраждалих у шість разів більше+67 000 (усього ~80 700)
9–11 верес.Злам Brevo — маркетингової платформи Trezor347 000 email-адрес

Перше повідомлення охоплювало менше 4% реального масштабу витоку email-адрес, якщо рахувати всі три хвилі разом. Компанія повідомляла те, що знала на той момент, — це нормально. Але це наочно показує: перше повідомлення про злам майже ніколи не відображає повної картини.

Що робити прямо зараз

  1. Перевірте, чи потрапили ви у витоки Trezor і SafePal. Обидва сервіси запускали інструменти верифікації за email; якщо ви отримували повідомлення — ваші дані про фізичну адресу та телефон уже в обігу. Виходьте з цього, оцінюючи будь-які вхідні «дзвінки від підтримки» або листи з проханням терміново оновити прошивку.
  2. Для майбутніх замовлень апаратних пристроїв — нейтральна адреса доставки. Постамат, робоча адреса, адреса родича — усе, що не прив’язано до місця вашого фактичного проживання. Trezor як компанія не зламана. Зламано логістичний ланцюжок; його зламають знову — у Trezor чи в когось іншого.
  3. Не довіряйте «офіційним» листам Trezor і SafePal із посиланнями. Після зламу Brevo 347 000 адрес отримали лист від імені Trezor зі справжнього домену. Будь-який лист із проханням ввести сід-фразу, завантажити оновлення або «підтвердити гаманець» — фішинг, навіть якщо відправник виглядає легітимно. Справжні оновлення прошивки ініціюються всередині Trezor Suite, не через email.
  4. Перегляньте, що пов’язано з вашим Revolut-акаунтом. Якщо ви використовували Revolut для крипто-переказів, ваша історія транзакцій потенційно скомпрометована. Кошти при цьому в безпеці — але в атакувальної сторони може опинитися інформація, зручна для соціальної інженерії. Докладніше про сам інцидент — у нашій новині «Revolut передав паспорти та історію біткоїн-транзакцій клієнтів за підробленим запитом влади».

Тим, хто лише оцінює варіанти самостійного зберігання біткоїна: у нас є розбір паперового гаманця — формату, який не створює записів про доставку і не потребує акаунта на жодному маркетплейсі.

Що нас спростує

Наш основний тезис: описані шість інцидентів — не випадкова серія, а передбачуваний процес накопичення профілів на власників крипто-позицій. Дані з кожної прогалини збагачують уже наявну картину, знижуючи поріг для наступної адресної атаки.

  • Якщо до 31 грудня 2026 року в публічних джерелах не з’явиться нових великих витоків в апаратних гаманців, крипто-бірж або інфраструктурних постачальників — отже, тренд був тимчасовим сплеском, а не системним процесом.
  • Якщо криміналістичні звіти покажуть, що перелічені злами технічно не пов’язані (різні групи, різні інструменти, без перетину за тактиками) — отже, ми помилилися, побачивши в серії єдину логіку. Шість незалежних інцидентів можуть бути збігом.
  • Якщо частка продажів апаратних гаманців на нейтральні адреси не почне зростати в Q4 2026 попри хвилю повідомлень — отже, ринок оцінює цей ризик інакше, і, можливо, у нього є для цього підстави.

Матеріал не є інвестиційною рекомендацією. Криптовалюти — високоризиковий актив.

Дані:


Знайшли помилку в тексті? Виділіть її мишкою та натисніть: Ctrl + Enter
Trezor SafePal Revolut Swiss Bitcoin Pay безпека витік даних апаратний гаманець біткоїн фішинг соціальна інженеріяRevolut Swiss Bitcoin Pay безопасность утечка данных аппаратный кошелёк биткоин фишинг социальная инженерия


Коментарі (0)

    Ім'я: