14 серпня 2026 року компанія Trezor розіслала повідомлення 13 700 покупцям: їхні імена, телефони та адреси доставки опинилися у зловмисників через склад-партнер ShipMonk. Через три тижні з’ясувалося, що постраждалих було не 14 тисяч, а 80 700. Ще через два тижні — третій інцидент: маркетингова платформа Brevo, через яку Trezor розсилає новини, виявилася зламаною, і 347 000 адрес електронної пошти розійшлися в руках фішерів. Паралельно: SafePal — 39 798 клієнтів, Revolut — паспорти та історія транзакцій «обмеженої кількості» заможних користувачів, Swiss Bitcoin Pay — уся база з IBAN і адресами біткоїн-гаманців. За п’ять тижнів шість інцидентів в одному секторі. Це не збіг.
Як це розвивалося: хронологія п’яти тижнів
Наратив цієї історії змінювався кілька разів — і зміна була суттєвою.
13–14 серпня: Trezor оголошує про злам ShipMonk. Офіційна версія — ізольований інцидент із постачальником логістики, гаманці та ключі в безпеці. Правильно в технічному сенсі. Але втрачено фізичні адреси людей, які публічно заявили про себе як про власників апаратного гаманця. Атака йшла через вразливість в аналітичній платформі Metabase, яку ShipMonk використовував усередині своєї інфраструктури.
16–17 серпня: SafePal розкриває власну прогалину. Вразливість у плагіні відстеження замовлень існувала з березня 2025 року — тобто 17 місяців до виявлення. 39 798 імен, адрес і телефонів. Дані, за словами дослідників, уже продавалися на тіньових форумах.
25–26 серпня: «пилова атака» на користувачів Kraken. З гаманця, пов’язаного із санкційною біржею HTX, близько 12 000 мікротранзакцій розійшлися по клієнтських рахунках Kraken. Рахунки заморожено — потім розморожено. Але важливий не результат, а механізм: хтось уміє цілеспрямовано викликати в біржі спрацювання комплаєнс-фільтрів, паралізуючи доступ до коштів без жодного зламу.
5 вересня: з’ясовується, що той самий злам ShipMonk торкнувся не 14 тисяч, а 80 700 покупців — на 67 000 більше, ніж Trezor повідомив першого разу. Не новий інцидент. Уточнення масштабу старого.
9–11 вересня: ще один злам, тепер через Brevo — поштовий сервіс для розсилок. 347 000 адрес електронної пошти. Фішинговий лист із темою «Критичне попередження безпеки: вразливість STM32» розійшовся від імені Trezor із справжнього домену. 2 500 людей перейшли за посиланням до того, як домен відключили.
13–15 вересня: Revolut підтверджує, що передав дані шахраю. Лист із підробленого домену пройшов усі три протоколи перевірки автентичності — SPF, DKIM і DMARC. До рук зловмисника потрапили паспорти, історія транзакцій і верифікаційні селфі клієнтів. Того ж дня Swiss Bitcoin Pay оголошує про злам внутрішніх систем і вимикає сервери; дату відновлення не оголошено.
Механіка: чому ламають не блокчейн, а склад
Усі шість інцидентів об’єднує одне: атаки йшли не на біткоїн і не на блокчейн. Вони йшли на людську інфраструктуру навколо крипти — на склади, маркетингові платформи, комплаєнс-процеси.
Це логічно з погляду співвідношення зусиль і результату. Зламати біткоїн-транзакцію — задача з розряду теоретичних. Зламати базу даних логістичної компанії, яка пакує та відправляє залізні гаманці, — рутинна атака через SQL-ін’єкцію. Саме так працював злам ShipMonk через вразливість у Metabase.
Що отримує зловмисник після такого зламу? Не просто email. Він отримує профіль: ім’я + фізична адреса + факт купівлі апаратного гаманця. Це три складники одного висновку: перед ним людина, яка а) тримає криптовалюту в самостійному зберіганні, б) розуміє, що робить, в) живе ось за цією адресою. Такий профіль коштує дорожче за випадкову базу email у рази — бо він поєднує платоспроможність, доведену фактом купівлі, з точним місцезнаходженням.
Злам Brevo додає четвертий елемент: електронну адресу, з якої можна провести фішинг від імені Trezor. Лист прийде з правильного домену — саме тому 2 500 людей перейшли за посиланням до того, як його закрили.
Атака на Revolut — наступний клас складності. Тут метою був комплаєнс-процес: якщо сформулювати запит достатньо переконливо, фінтех-компанія сама видасть дані своїх клієнтів. Лист пройшов усі рівні поштової верифікації. Це не підробка у звичному сенсі — це використання офіційних каналів передачі даних як зброї проти користувачів цих самих каналів.
Друга половина картини: що залишилося за кадром
Усі постраждалі компанії повідомили приблизно одне: «гаманці та ключі в безпеці». Це правда — і водночас вона створює хибне відчуття благополуччя.
Ключі в безпеці. Зате дані для адресних атак — уже в обігу. Окремо кожен фрагмент неповний: фізична адреса (ShipMonk), email (Brevo), історія транзакцій і документи (Revolut), Bitcoin-адреси та IBAN (Swiss Bitcoin Pay). У сукупності — достатньо для прицільної атаки на конкретну людину без жодного криптографічного зламу.
У професійних колах це називають «атакою з ключем за $5»: не ламати математику, а просто прийти до людини додому. Для цього потрібна адреса. Адреси тепер є. Саме тому апаратні гаманці за всієї їхньої технічної надійності створюють специфічний ризик: купівля залізяки реєструє вас у реєстрі «людина з великими крипто-позиціями» — і цей реєстр ненадійно охороняється.
Другий момент, про який мало пишуть: часовий розрив між зламом і його виявленням. Вразливість SafePal існувала 17 місяців. Злам ShipMonk торкнувся в шість разів більше клієнтів, ніж оголосили спочатку. Це означає, що дані можуть бути в обігу задовго до першого повідомлення — і задовго до того, як покупець почне помічати дивні дзвінки або адресні листи від «підтримки».
Як це читаємо ми
Розберемо мотиви, які рухають кожною стороною цієї історії, — не для того, щоб когось звинуватити, а тому що саме в мотивах закладена структура того, що відбувається.
Покупець апаратного гаманця платить за безпеку криптовалютною механікою: приватний ключ не виходить за межі пристрою, немає довіреного посередника. Ця частина працює. Але логіка безпеки зупиняється там, де починається фізичний світ: адреса доставки, поштова скринька, телефон. У ланцюжку «Trezor → ShipMonk → база даних зловмисника» пристрій залишився недоторканим. Уразливою виявилася людина, яка стоїть за ним.
Для атакувальної сторони розрахунок прозорий. База складського оператора — відносно легка ціль. Результат зламу — адреси людей із доведеними крипто-позиціями, які на тіньовому ринку цінуються значно вище за випадкові дані. Прибуток від перепродажу чи прямого використання перевищує витрати на атаку в рази.
Тут і проявляється те, що робить описаний процес передбачуваним. Не поведінка конкретної компанії — вона змінюється. Передбачуваний сам алгоритм складання: кожна наступна ланка атаки збагачує вже наявний профіль. Фізична адреса. Потім email. Потім історія транзакцій і документи. Розрізнені витоки складаються в один повний портрет — не тому що зловмисники діють узгоджено, а тому що всі вони полюють на один і той самий тип жертви, і дані з різних прогалин взаємно доповнюють одне одного.
Це змінює правильне питання. Не «чи захищений мій гаманець» — а «скільки шматочків пазла вже зібрано про вас у чужих руках і як їх можуть використати разом».
Перевірюваний приклад: три хвилі одного зламу
Історія з ShipMonk добре ілюструє, як реальний масштаб збитків розкривається поетапно:
| Дата | Що стало відомо | Кількість постраждалих |
|---|---|---|
| 13–14 серп. | Trezor повідомляє клієнтів про злам ShipMonk | ~13 700 |
| 5 верес. | Bitcoin Magazine: постраждалих у шість разів більше | +67 000 (усього ~80 700) |
| 9–11 верес. | Злам Brevo — маркетингової платформи Trezor | 347 000 email-адрес |
Перше повідомлення охоплювало менше 4% реального масштабу витоку email-адрес, якщо рахувати всі три хвилі разом. Компанія повідомляла те, що знала на той момент, — це нормально. Але це наочно показує: перше повідомлення про злам майже ніколи не відображає повної картини.
Що робити прямо зараз
- Перевірте, чи потрапили ви у витоки Trezor і SafePal. Обидва сервіси запускали інструменти верифікації за email; якщо ви отримували повідомлення — ваші дані про фізичну адресу та телефон уже в обігу. Виходьте з цього, оцінюючи будь-які вхідні «дзвінки від підтримки» або листи з проханням терміново оновити прошивку.
- Для майбутніх замовлень апаратних пристроїв — нейтральна адреса доставки. Постамат, робоча адреса, адреса родича — усе, що не прив’язано до місця вашого фактичного проживання. Trezor як компанія не зламана. Зламано логістичний ланцюжок; його зламають знову — у Trezor чи в когось іншого.
- Не довіряйте «офіційним» листам Trezor і SafePal із посиланнями. Після зламу Brevo 347 000 адрес отримали лист від імені Trezor зі справжнього домену. Будь-який лист із проханням ввести сід-фразу, завантажити оновлення або «підтвердити гаманець» — фішинг, навіть якщо відправник виглядає легітимно. Справжні оновлення прошивки ініціюються всередині Trezor Suite, не через email.
- Перегляньте, що пов’язано з вашим Revolut-акаунтом. Якщо ви використовували Revolut для крипто-переказів, ваша історія транзакцій потенційно скомпрометована. Кошти при цьому в безпеці — але в атакувальної сторони може опинитися інформація, зручна для соціальної інженерії. Докладніше про сам інцидент — у нашій новині «Revolut передав паспорти та історію біткоїн-транзакцій клієнтів за підробленим запитом влади».
Тим, хто лише оцінює варіанти самостійного зберігання біткоїна: у нас є розбір паперового гаманця — формату, який не створює записів про доставку і не потребує акаунта на жодному маркетплейсі.
Що нас спростує
Наш основний тезис: описані шість інцидентів — не випадкова серія, а передбачуваний процес накопичення профілів на власників крипто-позицій. Дані з кожної прогалини збагачують уже наявну картину, знижуючи поріг для наступної адресної атаки.
- Якщо до 31 грудня 2026 року в публічних джерелах не з’явиться нових великих витоків в апаратних гаманців, крипто-бірж або інфраструктурних постачальників — отже, тренд був тимчасовим сплеском, а не системним процесом.
- Якщо криміналістичні звіти покажуть, що перелічені злами технічно не пов’язані (різні групи, різні інструменти, без перетину за тактиками) — отже, ми помилилися, побачивши в серії єдину логіку. Шість незалежних інцидентів можуть бути збігом.
- Якщо частка продажів апаратних гаманців на нейтральні адреси не почне зростати в Q4 2026 попри хвилю повідомлень — отже, ринок оцінює цей ризик інакше, і, можливо, у нього є для цього підстави.
Матеріал не є інвестиційною рекомендацією. Криптовалюти — високоризиковий актив.
Дані:
- CoinDesk: Trezor попереджає 14 000 користувачів після зламу ShipMonk
- Bitcoin.com News: витік даних Trezor — ще 67 000 покупців із США скомпрометовано
- Bitcoin Magazine: Trezor розкриває ще один злам через Brevo
- CoinDesk: злам SafePal, дані про замовлення 39 798 клієнтів скомпрометовано
- Bitcoin Magazine: пилова атака Kraken із санкційного гаманця HTX
- Crypto Briefing: Revolut підтверджує витік даних через підроблені запити від влади
- Bitcoin Magazine: Swiss Bitcoin Pay вимикається після витоку даних























Коментарі (0)