
یک نقض داده در یکی از ارائهدهندگان خدمات پستی Trezor، نام، شماره تلفن، آدرس ایمیل و آدرس منزل هزاران نفر از مشتریان تولیدکننده کیف پول سختافزاری را افشا کرده است. این شرکت روز پنجشنبه این خبر را اعلام کرد.
ShipMonk، که محصولات Trezor را ذخیره و ارسال میکند، روز دوشنبه به این شرکت اطلاع داد که یک طرف غیرمجاز به سیستمهای حاوی اطلاعات مشتریان دسترسی پیدا کرده است. جزئیات کامل ۱۱,۷۴۲ مشتری و نام، شهر و آدرس ایمیل ۱,۹۴۷ نفر دیگر افشا شد که مجموعاً ۱۳,۶۸۹ نفر را شامل میشود. افرادی که تحت تأثیر قرار گرفتند سفارشات خود را بین ۱۰ می و ۸ آگوست ثبت کرده و آنها را به ایالات متحده، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا یا پرتغال ارسال کرده بودند.
We have some difficult news to share. Unfortunately, one of our shipping providers has experienced a data breach that exposed sensitive order data. This affects new customers in the US, UK, Sweden, Colombia, Brazil, Italy, and Portugal who received an order within the 90 days…
— Trezor (@Trezor) August 13, 2026
Trezor اعلام کرد که سیستمهای خودش دچار نفوذ نشده و هیچ دستگاه، کلید خصوصی یا بکآپ کیف پول تحت تأثیر قرار نگرفته است. این شرکت دامنه محدود این نفوذ را به سیاستی نسبت داد که شرکا را ملزم میکند اطلاعات سفارش را ۹۰ روز پس از تحویل حذف یا ناشناس کنند، که به این معنی است که سفارشات قدیمیتر دیگر نگهداری نمیشدند. این شرکت اعلام کرد مشتریانی که ایمیل اطلاعرسانی دریافت نکردهاند تحت تأثیر قرار نگرفتهاند. این شرکت افزود که در ۱۳ سال فعالیت خود، هرگز سابقه نفوذی که شماره تلفن و آدرس پستی مشتریان را افشا کند، نداشته است.
هشدار Trezor مربوط به فیشینگ است و به مشتریان توصیه میکند که با هرگونه تماس غیرمنتظره با سوءظن برخورد کنند و هرگز بکآپ کیف پول خود را به صورت آنلاین وارد نکنند. سابقه سال ۲۰۲۰ در رقیب آن، Ledger، نشان میدهد که این خطر فراتر از ایمیلهای کلاهبردارانه است.
پس از آنکه نام، آدرس و شماره تلفن تقریباً ۲۷۲,۰۰۰ مشتری Ledger منتشر شد، برخی شروع به دریافت درخواستهای باجگیری همراه با تهدید به خشونت کردند. یکی از آنها به Decrypt گفت که روزانه چندین ایمیل و پیامک دریافت کرده، در حالی که دیگران بعداً گزارش دادند که تماسهای فیشینگ از افرادی دریافت کردهاند که طوری صحبت میکردند که گویی آنها را میشناسند.
اکنون این تهدیدات گستردهتر شدهاند، به طوری که CertiK در نیمه اول سال ۲۰۲۶، ۵۲ حمله فیزیکی به دارندگان رمزارز در سراسر جهان را تأیید کرده که از ۳۹ مورد در سال گذشته بیشتر است و حملات به منازل از آدمربایی به عنوان رایجترین روش پیشی گرفته است. Chainalysis مبلغ دزدیده شده در همین دوره را بیش از ۳۰ میلیون دلار تخمین زده و اعلام کرده که این سال در مسیر تبدیل شدن به بدترین سال ثبتشده است.
این اولین حادثه از این دست نیست که زنجیره تأمین کیف پولهای سختافزاری را تحت تأثیر قرار میدهد. Ledger در ماه ژانویه یک نفوذ در شریک تجارت الکترونیکی خود، Global-e، را افشا کرد و شرکتهای کیف پول سختافزاری این ماه در مورد افزایش فیشینگ هشدار دادند، در حالی که زیانهای ناشی از اکسپلویت Coldcard به ۱۳۰ میلیون دلار نزدیک شد.
این خبر در حالی منتشر میشود که کاربران کیف پول سختافزاری به دلیل اکسپلویت اخیر Coldcard شوکه شده بودند. طبق گفته Casa، بخشی از ۲۳۳,۰۰۰ بیتکوین (BTC) به ارزش تقریباً ۱۵ میلیارد دلار که از کیف پولهای هولدرهای بلندمدت در زمان نقض Coldcard خارج شد، متعلق به صاحبان Ledger و Trezor بود و نه مشتریان Coldcard، و پس از مشاهده وقوع اکسپلویت به سمت تنظیمات چند امضایی (multi-signature) حرکت کردند.
Trezor اعلام کرد که در حال ارائه گزینهای برای تحویل ناشناس با استفاده از تحویل به کمد پستی (locker pickup)، بستهبندی خنثی، جزئیات فرستنده عمومی و حذف خودکار شناسههای پستی است که اتحادیه اروپا را تا سپتامبر و ایالات متحده را تا پایان سال هدف قرار داده است.