Власники апаратних криптогаманців зіткнулися з новою загрозою через витоки персональних даних
Витоки даних у логістичних партнерів Trezor і SafePal розкрили персональну інформацію тисяч власників апаратних криптогаманців. Самі пристрої не були зламані, однак отримані зловмисниками адреси, телефони та інші дані можуть використовуватися для фішингу та фізичних нападів на власників криптовалют.
Повідомляє видання GALERANEWS, посилаючись на TechCrunch.
Компанії Trezor і SafePal останніми тижнями повідомили про окремі інциденти з витоком інформації у партнерів, які займалися доставкою їхніх пристроїв. Зловмисники отримали доступ до даних, необхідних для відправлення замовлень: імен клієнтів, домашніх адрес, електронної пошти та номерів телефонів.
Безпека самих апаратних гаманців у цих інцидентах не була порушена. Такі пристрої зберігають критично важливу інформацію офлайн, що ускладнює дистанційні атаки. Проте витоки показали іншу вразливість криптоіндустрії — залежність виробників від сторонніх компаній, які можуть зберігати персональні дані клієнтів.
Особливу небезпеку становить потрапляння до зловмисників домашніх адрес власників криптовалют. Це може спростити так звані wrench attacks — фізичні напади, під час яких жертву змушують передати seed-фразу або інші дані для доступу до криптоактивів. Отримавши seed-фразу, нападники можуть встановити контроль над коштами та перевести їх через блокчейн.
За даними блокчейн-компанії CertiK, у 2025 році кількість зареєстрованих wrench attacks зросла на 75% порівняно з попереднім роком, а сума викрадених активів перевищила $40 млн. Chainalysis оцінює втрати від таких нападів у 2026 році приблизно у $30 млн. Серед методів злочинців — викрадення людей і проникнення до їхніх помешкань із вимогою передати доступ до криптовалют.
Trezor і SafePal також попередили клієнтів про підвищений ризик цільового фішингу. Викрадені номери телефонів та адреси електронної пошти можуть використовувати для повідомлень, які імітують звернення від криптосервісів і намагаються змусити користувача розкрити дані для доступу до активів.
Окремий інцидент на початку серпня показав, що загрози існують і без витоку персональних даних. Хакери викрали понад $130 млн у криптовалюті, скориставшись вразливістю апаратних гаманців Coldcard від Coinkite. Вона дозволяла передбачати seed-фрази, які пристрої генерували офлайн, а потім отримувати доступ до коштів без необхідності фізично заволодіти гаманцем.
Серія інцидентів демонструє, що офлайн-зберігання ключів саме по собі не усуває всі ризики для власників криптовалют. Потенційними точками атаки залишаються програмне забезпечення пристрою, сторонні сервіси та персональні дані, які користувач передає виробникам і їхнім партнерам під час купівлі та доставки обладнання.