AktualnościKryptoPocket Bitcoin informuje, że sierpniowy wyciek danych objął informacje ponad 5 400 klientów

Pocket Bitcoin informuje, że sierpniowy wyciek danych objął informacje ponad 5 400 klientów

Autor: Hokanews·

Najważniejsze informacje

  • Pocket Bitcoin ujawnił, że sierpniowy incydent bezpieczeństwa objął dane ponad 5 400 klientów, w tym dane bankowe 5 120 z nich.
  • W przypadku 291 klientów ujawniono bardziej wrażliwe dane, potencjalnie włącznie z dokumentami tożsamości, dokumentacją źródła środków, adresami Bitcoin i adresami zamieszkania.
  • Firma oświadczyła, że jej bazy danych klientów i transakcji nie zostały naruszone, a zasoby Bitcoin i klucze prywatne pozostają bezpieczne, ponieważ klienci korzystają z samodzielnej保管 (self-custody).
  • Pocket Bitcoin zgłosił incydent organom ochrony danych w Szwajcarii i Liechtensteinie oraz policji.
  • Firma oświadczyła, że obecnie nie ma oznak nadużycia ujawnionych informacji, choć dla dotkniętych klientów pozostają ryzyka dla prywatności i bezpieczeństwa.
Pocket Bitcoin informuje, że sierpniowy wyciek danych objął informacje ponad 5 400 klientów

Szwajcarski dostawca usług finansowych Bitcoin, Pocket Bitcoin, ujawnił, że sierpniowy incydent bezpieczeństwa naraził na ryzyko dane osobowe i finansowe ponad 5 400 klientów, w tym dane bankowe, a w mniejszej liczbie przypadków również bardziej wrażliwe dokumenty.

Zgodnie z informacjami opublikowanymi przez @WuBlockchain, Pocket Bitcoin poinformował, że w incydencie tym ujawnieniu uległy dane 5 120 klientów. Naruszone informacje obejmowały imiona i nazwiska, adresy, kwoty i daty przelewów bankowych, a niektóre rekordy zawierały także numery IBAN.

Dodatkowe 291 klientów miało ujawnione bardziej wrażliwe dane. Według firmy dane te mogły obejmować dokumenty tożsamości, dokumentację źródła środków, adresy Bitcoin oraz adresy zamieszkania. Tego rodzaju dokumenty są zazwyczaj gromadzone przez regulowanych dostawców usług finansowych w branży krypto w celu spełnienia wymogów przeciwdziałania praniu pieniędzy i standardów KYC (poznaj swojego klienta), dlatego nawet firmy, które nigdy nie mają dostępu do kluczy prywatnych klientów, przechowują duże ilości wrażliwych danych osobowych.

Bazy danych klientów i transakcji nie zostały naruszone, informuje firma

Pocket Bitcoin oświadczył, że jego bazy danych klientów i transakcji nie zostały naruszone podczas incydentu. Ujawnione informacje pochodziły natomiast z korespondencji bankowej i list transakcyjnych przechowywanych w zaatakowanym systemie obsługi klienta firmy.

To rozróżnienie ma istotne znaczenie, ponieważ – według firmy – incydent nie objął kluczowych baz danych zawierających rejestr transakcji klientów. Pocket Bitcoin dodał również, że zasoby Bitcoin i klucze prywatne nie zostały zagrożone. Pocket Bitcoin stosuje model, w którym klienci kupują Bitcoin przez platformę i przechowują go w samodzielnej保管 – self-custody – co oznacza, że firma nie zarządza kluczami prywatnymi klientów. Taka konstrukcja ogranicza bezpośrednie finansowe skutki tego rodzaju naruszenia do danych osobowych, a nie środków.

Firma oświadczyła, że obecnie nie ma oznak nadużycia ujawnionych informacji. Ujawnienie danych bankowych, adresów zamieszkania i dokumentacji źródła środków może jednak stwarzać potencjalne ryzyka dla prywatności i bezpieczeństwa dotkniętych klientów, szczególnie jeśli te informacje zostaną później połączone z danymi pozyskanymi z innych źródeł.

Powiadomiono organy ochrony danych i policję

Pocket Bitcoin poinformował, że zgłosił incydent organom ochrony danych w Szwajcarii i Liechtensteinie oraz policji. Zgłoszenie tego rodzaju regulatom jest zgodne z obowiązkami wynikającymi ze szwajcarskiego prawa ochrony danych, które po nowelizacji z 2023 roku wymaga w wielu przypadkach zgłaszania naruszeń dotyczących danych osobowych, a także z Ogólnym Rozporządzeniem o Ochronie Danych Unii Europejskiej, które ma zastosowanie do firm obsługujących klientów z UE i co do zasady wymaga zgłoszenia kwalifikujących się naruszeń w ciągu 72 godzin.

Ta reakcja sytuuje incydent w szerszym kontekście regulacyjnego nacisku na cyberbezpieczeństwo i ochronę danych osobowych w sektorze usług finansowych. Firmy krypto obsługujące dane bankowe i dokumenty tożsamości stają w obliczu dodatkowych ryzyk, ponieważ przejęte dane osobowe mogą potencjalnie zostać wykorzystane do oszustw, inżynierii społecznej lub ukierunkowanych ataków, nawet gdy aktywa cyfrowe i klucze prywatne pozostają bezpieczne. Podobne incydenty w innych firmach krypto, w tym naruszenia na poziomie giełd, które odsłoniły dane tożsamości klientów, pokazały, że nawet naruszenia obejmujące wyłącznie dane mogą wyrządzić klientom poważne szkody i zaszkodzić reputacji firmy.

Najbliższym priorytetem dla Pocket Bitcoin i dotkniętych klientów będzie zatem ustalenie pełnego zakresu ujawnionych informacji oraz monitorowanie, czy po ujawnieniu nie pojawią się przypadki nadużycia.

Źródło: Hokanews