صفحه اصلیمرکز اخبار LBank
داده‌های مشتریان ترزور در پی نقض امنیتی شریک حمل‌ونقل افشا شد
trezor-customer-data-exposed-in-shipping-partner-breach
داده‌های مشتریان ترزور در پی نقض امنیتی شریک حمل‌ونقل افشا شد
تولیدکننده کیف پول سخت‌افزاری می‌گوید دستگاه‌ها و نسخه‌های پشتیبان آن دست‌نخورده باقی مانده‌اند، اما این نشت، داده‌های ارزشمند مشتریان را در اختیار مهاجمان قرار می‌دهد.
2026-08-13 منبع:decrypt.co

به طور خلاصه

  • یک نفوذ در ShipMonk، یکی از شرکای ارائه خدمات تکمیلی Trezor، اطلاعات شخصی ۱۳,۶۸۹ نفر از مشتریان Trezor را افشا کرد.
  • نام کامل، شماره تلفن، آدرس ایمیل و آدرس پستی ۱۱,۷۴۲ نفر از آنها به سرقت رفت.
  • Trezor اعلام کرده که هیچ دستگاه، کلید خصوصی یا بک‌آپ کیف پول تحت تأثیر قرار نگرفته و سیستم‌های آن دچار نفوذ نشده‌اند.

یک نقض داده در یکی از ارائه‌دهندگان خدمات پستی Trezor، نام، شماره تلفن، آدرس ایمیل و آدرس منزل هزاران نفر از مشتریان تولیدکننده کیف پول سخت‌افزاری را افشا کرده است. این شرکت روز پنجشنبه این خبر را اعلام کرد.

ShipMonk، که محصولات Trezor را ذخیره و ارسال می‌کند، روز دوشنبه به این شرکت اطلاع داد که یک طرف غیرمجاز به سیستم‌های حاوی اطلاعات مشتریان دسترسی پیدا کرده است. جزئیات کامل ۱۱,۷۴۲ مشتری و نام، شهر و آدرس ایمیل ۱,۹۴۷ نفر دیگر افشا شد که مجموعاً ۱۳,۶۸۹ نفر را شامل می‌شود. افرادی که تحت تأثیر قرار گرفتند سفارشات خود را بین ۱۰ می و ۸ آگوست ثبت کرده و آنها را به ایالات متحده، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا یا پرتغال ارسال کرده بودند.

We have some difficult news to share. Unfortunately, one of our shipping providers has experienced a data breach that exposed sensitive order data. This affects new customers in the US, UK, Sweden, Colombia, Brazil, Italy, and Portugal who received an order within the 90 days…

— Trezor (@Trezor) August 13, 2026

Trezor اعلام کرد که سیستم‌های خودش دچار نفوذ نشده و هیچ دستگاه، کلید خصوصی یا بک‌آپ کیف پول تحت تأثیر قرار نگرفته است. این شرکت دامنه محدود این نفوذ را به سیاستی نسبت داد که شرکا را ملزم می‌کند اطلاعات سفارش را ۹۰ روز پس از تحویل حذف یا ناشناس کنند، که به این معنی است که سفارشات قدیمی‌تر دیگر نگهداری نمی‌شدند. این شرکت اعلام کرد مشتریانی که ایمیل اطلاع‌رسانی دریافت نکرده‌اند تحت تأثیر قرار نگرفته‌اند. این شرکت افزود که در ۱۳ سال فعالیت خود، هرگز سابقه نفوذی که شماره تلفن و آدرس پستی مشتریان را افشا کند، نداشته است.

فیشینگ و «حملات آچارفرانسه»

هشدار Trezor مربوط به فیشینگ است و به مشتریان توصیه می‌کند که با هرگونه تماس غیرمنتظره با سوءظن برخورد کنند و هرگز بک‌آپ کیف پول خود را به صورت آنلاین وارد نکنند. سابقه سال ۲۰۲۰ در رقیب آن، Ledger، نشان می‌دهد که این خطر فراتر از ایمیل‌های کلاهبردارانه است.

پس از آنکه نام، آدرس و شماره تلفن تقریباً ۲۷۲,۰۰۰ مشتری Ledger منتشر شد، برخی شروع به دریافت درخواست‌های باج‌گیری همراه با تهدید به خشونت کردند. یکی از آنها به Decrypt گفت که روزانه چندین ایمیل و پیامک دریافت کرده، در حالی که دیگران بعداً گزارش دادند که تماس‌های فیشینگ از افرادی دریافت کرده‌اند که طوری صحبت می‌کردند که گویی آنها را می‌شناسند.

اکنون این تهدیدات گسترده‌تر شده‌اند، به طوری که CertiK در نیمه اول سال ۲۰۲۶، ۵۲ حمله فیزیکی به دارندگان رمزارز در سراسر جهان را تأیید کرده که از ۳۹ مورد در سال گذشته بیشتر است و حملات به منازل از آدم‌ربایی به عنوان رایج‌ترین روش پیشی گرفته است. Chainalysis مبلغ دزدیده شده در همین دوره را بیش از ۳۰ میلیون دلار تخمین زده و اعلام کرده که این سال در مسیر تبدیل شدن به بدترین سال ثبت‌شده است.

این اولین حادثه از این دست نیست که زنجیره تأمین کیف پول‌های سخت‌افزاری را تحت تأثیر قرار می‌دهد. Ledger در ماه ژانویه یک نفوذ در شریک تجارت الکترونیکی خود، Global-e، را افشا کرد و شرکت‌های کیف پول سخت‌افزاری این ماه در مورد افزایش فیشینگ هشدار دادند، در حالی که زیان‌های ناشی از اکسپلویت Coldcard به ۱۳۰ میلیون دلار نزدیک شد.

این خبر در حالی منتشر می‌شود که کاربران کیف پول سخت‌افزاری به دلیل اکسپلویت اخیر Coldcard شوکه شده بودند. طبق گفته Casa، بخشی از ۲۳۳,۰۰۰ بیت‌کوین (BTC) به ارزش تقریباً ۱۵ میلیارد دلار که از کیف پول‌های هولدرهای بلندمدت در زمان نقض Coldcard خارج شد، متعلق به صاحبان Ledger و Trezor بود و نه مشتریان Coldcard، و پس از مشاهده وقوع اکسپلویت به سمت تنظیمات چند امضایی (multi-signature) حرکت کردند.

Trezor اعلام کرد که در حال ارائه گزینه‌ای برای تحویل ناشناس با استفاده از تحویل به کمد پستی (locker pickup)، بسته‌بندی خنثی، جزئیات فرستنده عمومی و حذف خودکار شناسه‌های پستی است که اتحادیه اروپا را تا سپتامبر و ایالات متحده را تا پایان سال هدف قرار داده است.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!