این نقض امنیتی بر ۱۱,۷۴۲ مشتری تأثیر گذاشت که نامها، آدرسهای ایمیل، شماره تلفنها و آدرسهای ارسال آنها همگی افشا شده بود، بهعلاوه ۱,۹۴۷ نفر که نامها، شهرها و آدرسهای ایمیل آنها به سرقت رفته بود.
شماره سفارشها نیز شامل شده بود. تِرِزور اعلام کرد این سوابق مربوط به سفارشهایی است که بین ۱۰ مه تا ۸ اوت ۲۰۲۶ دریافت شدهاند و ایالات متحده، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا و پرتغال را به عنوان بازارهای آسیبدیده نام برد.
«سیستمهای ما مورد نفوذ قرار نگرفتهاند و دستگاه تِرِزور شما ایمن است»، شرکت اعلام کرد و افزود که کیف پولهای سختافزاری، کلیدهای خصوصی و پشتیبانهای کیف پول تحت تأثیر قرار نگرفتهاند.
سیاست ذخیرهسازی داده ۹۰ روزه که تِرِزور اعلام کرد آن را در شرایط همکاری با شرکای اجرایی خود نیز مذاکره کرده است، سفارشهای قدیمیتر را از مجموعه افشاشده دور نگه داشت، اما با هر مشتری آسیبدیده به صورت جداگانه از طریق ایمیل تماس گرفته شد.
هشدار فیشینگ پس از افشای آدرسها
تِرِزور به مشتریان توصیه کرد هرگونه ارتباطی که خواستار اقدام فوری یا درخواست اطلاعات شخصی است را «مشکوک» تلقی کنند، ادعاها را با کانالهای رسمی بررسی کنند و هرگز پشتیبان کیف پول را در هیچ وبسایتی وارد نکنند یا با کسی به اشتراک نگذارند.
در افشای این موضوع آمده است که مشتریان آسیبدیده «ممکن است با افزایش تلاشهای فیشینگ مواجه شوند.» اما به نظر میرسد کاربران این اظهار را بدبینانه تلقی کردند. «فیشینگ؟؟ آنها آدرسهای فیزیکی دارند، احمقها»، کاربری با نام چیکون در ایکس نوشت که پاسخ او حدود ۱۵۹ لایک در یک ساعت جمعآوری کرد. پاسخ دیگری این افشا را «فیشینگ واقعی» نامید.
ما خبر ناخوشایندی برای به اشتراک گذاشتن داریم. متأسفانه یکی از ارائهدهندگان حملونقل ما دچار نقض داده شده که اطلاعات حساس سفارشها را افشا کرده است. این موضوع مشتریان جدید در آمریکا، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا و پرتغال را که در ۹۰ روز گذشته سفارشی دریافت کردهاند، تحت تأثیر قرار میدهد…
— تِرِزور (@Trezor) ۱۳ اوت ۲۰۲۶
خطر فیشینگ همچنان مشابه اتفاقی است که برای یک رقیب رخ داد. کریپتوپوتیتو گزارش داد که کلاهبرداران از دادههای سفارش افشاشده توسط شریک تجارت الکترونیک لجر، گلوبال-ای، برای ارسال ایمیلهای فیشینگ استفاده کردند و مدعی شدند لجر و تِرِزور ادغام شدهاند و گیرندگان را ترغیب کردند تا عبارت بازیابی ۲۴ کلمهای خود را در یک سایت جعلی وارد کنند.
یک حادثه دیگر برای تِرِزور
تِرِزور اعلام کرد که در حال تحقیق است و بهروزرسانیها را در وبلاگ خود منتشر خواهد کرد. این شرکت همچنین به ساخت گزینه ارسال ناشناس اشاره کرد، با بستهبندی خنثی، جزئیات فرستنده عمومی و حذف خودکار شناسههای ارسال.
زمان آسانی برای مشتریان تِرِزور نیست، چرا که پیشتر نیز دو بار از طریق فروشندگان هدف قرار گرفتهاند. مهاجمان ایمیلهای فیشینگ را از طریق لیست ایمیل تِرِزور که در سال ۲۰۲۲ در میلچیمپ نفوذ شده بود، ارسال کردند و کاربران را به دامنههای دانلود مشابه هدایت کردند تا عبارات سید را سرقت کنند.
دو سال بعد، نقض یک پورتال پشتیبانی شخص ثالث، نامها و آدرسهای ایمیل حدود ۶۶,۰۰۰ کاربری را که از دسامبر ۲۰۲۱ با پشتیبانی تِرِزور تماس گرفته بودند، افشا کرد. هر دو مورد جزئیات تماس را افشا کردند، اما این یکی آدرسهای منزل را در چندین کشور افشا کرد.


