VMTech
Обсудить проект

Утечки у служб доставки усилили угрозы владельцам аппаратных криптокошельков

Утечки у служб доставки усилили угрозы владельцам аппаратных криптокошельков

Производители аппаратных криптокошельков Trezor и SafePal сообщили об утечках у своих партнёров по доставке: у тысяч клиентов были похищены имена, домашние адреса, электронная почта и номера телефонов. Инциденты не затронули непосредственно устройства, однако раскрыли данные людей, владеющих аппаратными кошельками и потенциально криптоактивами.

Атака на цепочку поставки

Аппаратный кошелёк хранит ключевые данные офлайн, поэтому его значительно сложнее скомпрометировать через интернет. В этих случаях злоумышленники атаковали не сами устройства, а внешних участников цепочки поставки — службы доставки, которым производители передавали сведения для отправки заказов.

Получив имя и домашний адрес покупателя, преступники могут выбирать цели для физических нападений. Их задача — принудить владельца раскрыть seed-фразу, которая даёт возможность необратимо получить контроль над криптоактивами в публичном блокчейне.

Рост физических угроз и фишинга

Такие преступления называют wrench attacks — нападениями с применением физического принуждения. CertiK подтвердила десятки зарегистрированных случаев в 2025 году: это на 75% больше, чем годом ранее, а похищенная сумма превысила 40 млн долларов. Chainalysis оценивает ущерб этого года примерно в 30 млн долларов и указывает на похищения людей и вторжения в дома с требованием seed-фразы.

Trezor и SafePal также предупредили клиентов о целевом фишинге. Зная телефон или адрес электронной почты, атакующие могут направлять сообщения, имитирующие сервис кошелька, чтобы выманить фразу восстановления или другие данные доступа.

Отдельный инцидент с Coldcard

В начале месяца злоумышленники похитили более 130 млн долларов в криптовалюте у пользователей аппаратных кошельков Coldcard компании Coinkite. Они смогли предсказывать seed-фразы, которые устройства генерировали офлайн, и затем получили доступ к средствам непосредственно через блокчейн.

По описанию пострадавшего, проблема была связана с одной уязвимой строкой кода 2021 года в оборудовании, создававшем seed-фразу. Этот случай показывает, что отсутствие подключения к интернету само по себе не исключает риск, если генерация секретных данных реализована с ошибкой.

Что учитывать компаниям

Для бизнеса эти события подчёркивают необходимость оценивать всю цепочку работы с клиентскими данными: производителя, логистику, каналы уведомлений и процессы поддержки. Следует ограничивать передачу персональных сведений поставщикам, контролировать их защиту и заранее предупреждать клиентов о фишинге и рисках физического принуждения. Защита криптоактивов зависит не только от надёжности кошелька, но и от безопасности окружающей его инфраструктуры.

#cryptosecurity#hardwarewallets#databreaches#phishing
Открытая аналитика
На сайте 1 просмотров
мин чтения 3 17.08.2026
Instagram

Утечки у служб доставки усилили угрозы владельцам аппаратных криптокошельков

Открыть публикацию в Instagram ↗