Утечки у служб доставки усилили угрозы владельцам аппаратных криптокошельков

Производители аппаратных криптокошельков Trezor и SafePal сообщили об утечках у своих партнёров по доставке: у тысяч клиентов были похищены имена, домашние адреса, электронная почта и номера телефонов. Инциденты не затронули непосредственно устройства, однако раскрыли данные людей, владеющих аппаратными кошельками и потенциально криптоактивами.
Атака на цепочку поставки
Аппаратный кошелёк хранит ключевые данные офлайн, поэтому его значительно сложнее скомпрометировать через интернет. В этих случаях злоумышленники атаковали не сами устройства, а внешних участников цепочки поставки — службы доставки, которым производители передавали сведения для отправки заказов.
Получив имя и домашний адрес покупателя, преступники могут выбирать цели для физических нападений. Их задача — принудить владельца раскрыть seed-фразу, которая даёт возможность необратимо получить контроль над криптоактивами в публичном блокчейне.
Рост физических угроз и фишинга
Такие преступления называют wrench attacks — нападениями с применением физического принуждения. CertiK подтвердила десятки зарегистрированных случаев в 2025 году: это на 75% больше, чем годом ранее, а похищенная сумма превысила 40 млн долларов. Chainalysis оценивает ущерб этого года примерно в 30 млн долларов и указывает на похищения людей и вторжения в дома с требованием seed-фразы.
Trezor и SafePal также предупредили клиентов о целевом фишинге. Зная телефон или адрес электронной почты, атакующие могут направлять сообщения, имитирующие сервис кошелька, чтобы выманить фразу восстановления или другие данные доступа.
Отдельный инцидент с Coldcard
В начале месяца злоумышленники похитили более 130 млн долларов в криптовалюте у пользователей аппаратных кошельков Coldcard компании Coinkite. Они смогли предсказывать seed-фразы, которые устройства генерировали офлайн, и затем получили доступ к средствам непосредственно через блокчейн.
По описанию пострадавшего, проблема была связана с одной уязвимой строкой кода 2021 года в оборудовании, создававшем seed-фразу. Этот случай показывает, что отсутствие подключения к интернету само по себе не исключает риск, если генерация секретных данных реализована с ошибкой.
Что учитывать компаниям
Для бизнеса эти события подчёркивают необходимость оценивать всю цепочку работы с клиентскими данными: производителя, логистику, каналы уведомлений и процессы поддержки. Следует ограничивать передачу персональных сведений поставщикам, контролировать их защиту и заранее предупреждать клиентов о фишинге и рисках физического принуждения. Защита криптоактивов зависит не только от надёжности кошелька, но и от безопасности окружающей его инфраструктуры.

