13 августа производитель аппаратных кошельков Trezor раскрыл информацию об утечке данных у своего логистического партнёра ShipMonk. По данным компании, инцидент затронул примерно 13 700 клиентов, из которых у порядка 11 700 пользователей были скомпрометированы имена, адреса электронной почты, номера телефонов и адреса доставки.
Основатель Binance Чанпэн Чжао (CZ) отреагировал на ситуацию в четверг, 14 августа, заявив, что утечка подчёркивает различия в профилях безопасности аппаратных и программных кошельков. «Аппаратные кошельки часто считаются “более безопасными”, чем программные. Хотя в ряде аспектов это по-прежнему в целом справедливо, данный инцидент усиливает преимущество программных некастодиальных кошельков», — написал он. Чжао привёл в пример Binance Web3 Wallet и Trust Wallet, которые не требуют доставки физического устройства, связывающего личность и домашний адрес покупателя с фактом владения криптовалютой.
При этом CZ не стал полностью отвергать аппаратные кошельки, отметив: «Я не говорю, что аппаратные кошельки — это “плохо”. Просто у них другой профиль рисков». Он также добавил, что YZi Labs инвестирует во многие компании, выпускающие аппаратные кошельки.
Trezor подчеркнула, что инцидент не затронул инфраструктуру кошельков компании и средства пользователей. Тем не менее эксперты предупредили, что раскрытые данные могут быть использованы для целевого фишинга, социальной инженерии и даже физических атак. В NaoX Protocol отметили, что у злоумышленников может появиться список подтверждённых держателей криптовалюты с домашними адресами. Эксперт по безопасности биткоина Ник Ньюман также предупредил о возможных атаках с применением физического насилия, когда преступники пытаются получить доступ к средствам.
Trezor рекомендовала клиентам не вводить seed-фразу онлайн и никому её не передавать, а также с осторожностью относиться к письмам, звонкам и сообщениям от имени Trezor или других криптокомпаний.
Инцидент стал частью более широкой полосы негативных новостей вокруг аппаратных кошельков. В середине июля ончейн-исследователь ZachXBT назвал эту категорию устройств непригодной для серьёзного использования, заявив, что «все аппаратные кошельки — полный мусор». На прошлой неделе Galaxy Research связала кражу более чем 100 млн долларов в биткоинах с уязвимостью в старых версиях прошивки Coldcard, генерировавших seed-фразы со слабой случайностью. Coinkite выпустила исправление, но рекомендовала владельцам моделей Mk3–Q перевести средства на незатронутые устройства. Кроме того, это не первая утечка у Trezor: в январе 2024 года из-за взлома стороннего сервиса поддержки были раскрыты контактные данные примерно 66 000 пользователей.