В августе 2026 года производители аппаратных криптокошельков Trezor и SafePal сообщили об утечках данных у своих партнёров по доставке. Хакеры получили имена, домашние адреса, email и номера телефонов тысяч клиентов. Сами кошельки, которые хранятся офлайн, взломаны не были.
Персональные данные позволяют злоумышленникам находить состоятельных владельцев криптоактивов в реальном мире. Такие атаки называют «гаечно-ключевыми» (wrench attacks): преступники вторгаются в дом или похищают человека, требуя seed-фразу. По данным CertiK, в 2025 году число таких атак выросло на 75%, а ущерб превысил $40 млн. Chainalysis оценивает убытки за первую половину 2026 года в $30 млн.
Отдельно в начале августа хакеры взломали кошельки Coldcard от Coinkite, угадав пароли из-за уязвимости в коде, написанном в 2021 году. С блокчейна было похищено более $130 млн. Один из пострадавших заявил, что делал «всё правильно», но это не помогло из-за ошибки в прошивке.
Trezor и SafePel предупредили клиентов о возможных фишинговых атаках: на добытые номера и email будут приходить сообщения с попыткой выманить seed-фразу. Владельцам аппаратных кошельков рекомендуется не сообщать seed-фразу никому, использовать надёжные пароли и дополнительные методы защиты, например мультиподпись.
Эксперты по безопасности советуют после получения кошелька менять пароль устройства, а также использовать отдельный пароль для доступа к приложению-компаньону. Также можно применять временные одноразовые адреса доставки или ячейки почтоматов, чтобы скрыть реальный домашний адрес от продавца.