Bits of Gold onderzoekt inbreuk bij derde partij die gegevens van 200.000 klanten kan hebben blootgesteld; cryptogelden blijven veilig
Belangrijkste punten
- •Bits of Gold meldde dat ongeautoriseerde toegang heeft plaatsgevonden tot een systeem van een derde partij dat wordt gebruikt voor data-analyse en klantondersteuning.
- •Het bedrijf meldde dat klantgelden, crypto-activa, wachtwoorden, privésleutels en volledige kaartgegevens niet zijn blootgesteld.
- •Mogelijk toegankelijke informatie omvat namen, identificatienummers, e-mailadressen, telefoonnummers, IP-adressen, bankgegevens en openbare walletadressen.
- •Israëlische media meldden dat tot 200.000 klanten getroffen kunnen zijn, maar het bedrijf heeft geen definitief cijfer bevestigd.
- •Bits of Gold meldde dat haar handelsdiensten niet zijn getroffen en dat klanten op dit moment geen actie hoeven te ondernemen.

Bits of Gold, een in Israël gevestigde cryptobroker, onderzoekt een beveiligingsincident waarbij een ongeautoriseerde partij toegang heeft verkregen tot een systeem van een derde partij dat wordt gebruikt voor data-analyse en klantondersteuning. Het bedrijf meldde dat haar crypto-activa en klantrekeningen veilig blijven, maar dat sommige persoonsgegevens mogelijk zijn ingezien. Volgens Israëlische mediaberichten kunnen tot 200.000 klanten worden getroffen.
Ongeautoriseerde toegang tot een systeem van een derde partij
Bits of Gold meldde dat het incident zich enkele dagen voordat klanten op de hoogte werden gesteld heeft voorgedaan en verband houdt met een bredere cyberaanval waarbij een softwareleverancier betrokken is die door meerdere bedrijven wereldwijd wordt gebruikt. Dit patroon van aanvallen via leveranciers is een terugkerend kenmerk van het dreigingslandschap geworden, zoals te zien was bij campagnes als de MOVEit-aanvallen op bestandsoverdracht in 2023, waarbij één gecompromitteerd leveranciersproduct gevolgen had voor duizenden onderliggende organisaties, vaak buiten de beveiligingsperimeter van de getroffen bedrijven zelf.
Na ontdekking van de inbreuk blokkeerde het bedrijf de ongeautoriseerde toegang en koppelde het het getroffen systeem los van zijn informatiebronnen. Het heeft daarnaast een externe cyberbeveiligingsexpert ingeschakeld om de hack te onderzoeken en de bevoegde autoriteiten ingelicht; in Israël vallen beveiligingsincidenten waarbij persoonsgegevens betrokken zijn onder de meldingsverplichtingen uit de privacyregelgeving van het land, die onder toezicht staat van de Privacy Protection Authority.
Informatie die via het gecompromitteerde systeem mogelijk toegankelijk was, omvat volledige namen, identificatienummers, e-mailadressen, telefoonnummers, IP-adressen, bankgegevens en openbare adressen van cryptocurrency-wallets.
200.000 klanten mogelijk getroffen
Israëlische mediaberichten suggereren dat circa 200.000 klanten mogelijk zijn getroffen, maar Bits of Gold heeft geen definitieve telling van getroffen gebruikers openbaar gemaakt en het cijfer van 200.000 klanten is niet onafhankelijk geverifieerd. Het bedrijf zegt dat het onderzoek naar het getroffen systeem van de derde partij nog volop loopt.
Volgens informatie die in de lokale pers wordt aangehaald, is Bits of Gold een van de gevestigde gereguleerde cryptobedrijven in Israël, met meer dan 300.000 geregistreerde klanten. Het bedrijf is sinds 2013 actief en behoorde tot de eerste Israëlische cryptobedrijven die een licentie kregen onder het regelgevingskader dat de Israel Securities Authority sinds 2019 toepast op dienstverleners in digitale activa, waardoor dergelijke bedrijven onder formeel regelgevend toezicht vallen.
Het bedrijf zei dat het zal vaststellen welke informatie precies is bekeken, hoeveel klanten zijn getroffen en of er gegevens uit het systeem zijn verwijderd. De antwoorden op die vragen, samen met eventuele bevindingen over de wijze waarop de niet met name genoemde softwareleverancier is gecompromitteerd, zullen naar verwachting de uiteindelijke omvang van het incident bepalen.
Gelden en crypto-activa niet getroffen
Bits of Gold stelde dat het incident geen betrekking had op klantgelden of digitale valuta. Accountwachtwoorden, privésleutels, ID-scans voor toegangsdeuren, volledige creditcardgegevens en CVV-codes zijn niet gelekt, aldus het bedrijf, dat eraan toevoegde dat het geen privésleutels of volledige kaartgegevens opslaat.
Er is tot dusver ook geen bewijs dat de mogelijkelijke blootgestelde gegevens tegen klanten zijn gebruikt. De handelsdiensten van Bits of Gold zijn niet getroffen en klanten hoeven naar aanleiding van het incident geen actie te ondernemen, aldus het bedrijf.
Naar aanleiding van het mogelijke datalek blijven phishing- en imitatieaanvallen een primaire zorg voor mensen van wie de persoonsgegevens mogelijk zijn ingezien. Die zorg kent precedenten in de cryptobranche: nadat hardwarewalletfabrikant Ledger in 2020 een inbreuk op haar e-commercedatabase bekendmaakte, waarbij persoonsgegevens van ruim een miljoen klanten werden blootgesteld, werden getroffen gebruikers jarenlang het doelwit van phishingpogingen en oplichtingsberichten die waren gebaseerd op de gelekte informatie.
Bron: Crypto Ninjas