Trezor ujawnia naruszenie danych u zewnętrznego dostawcy usług wysyłkowych, dotykające ponad 13 600 klientów
Najważniejsze informacje
- •Około 13 689 klientów Trezora zostało dotkniętych naruszeniem danych u zewnętrznego dostawcy usług wysyłkowych, przy czym 11 742 miało ujawnione pełne dane osobowe, a 1 947 miało częściowo naruszone dane.
- •Naruszenie zostało ograniczone do danych zewnętrznego dostawcy usług wysyłkowych i nie wpłynęło na systemy wewnętrzne Trezora, portfele sprzętowe, klucze prywatne ani jakiekolwiek aktywa kryptowalutowe.
- •Ujawnione dane klientów — w tym imiona i nazwiska, adresy fizyczne, numery telefonów oraz adresy e-mail — mogą umożliwić wysoce ukierunkowane kampanie phishingowe wykorzystujące fakt posiadania portfela sprzętowego przez ofiary.
- •Trezor kontynuuje powiadamianie poszkodowanych użytkowników i współpracuje z dostawcą usług wysyłkowych, jednocześnie wzywając klientów do weryfikacji wszelkiej komunikacji za pośrednictwem oficjalnych kanałów i do nigdy nie udostępniania fraz odzyskiwania.
- •Incydent przypomina podobne naruszenie z 2020 roku u konkurenta Ledger, które dotknęło około 270 000 klientów i doprowadziło do powszechnych ataków phishingowych oraz fizycznych gróźb wobec użytkowników.

Producent portfeli sprzętowych Trezor ujawnił naruszenie danych dotyczące jednego ze swoich zewnętrznych dostawców usług wysyłkowych, które odsłoniło informacje osobiste tysięcy klientów.
Zgodnie z oświadczeniem firmy, incydent dotknął 11 742 klientów, których pełne imiona i nazwiska, adresy, numery telefonów oraz adresy e-mail zostały ujawnione. Dodatkowe 1 947 klientów miało częściowo naruszone dane, co daje łączną liczbę poszkodowanych osób wynoszącą około 13 689.
Naruszenie zostało ograniczone do informacji przechowywanych przez zewnętrznego dostawcę usług wysyłkowych i nie objęło systemów wewnętrznych Trezora. Trezor, produkowany przez czeską firmę SatoshiLabs, jest jedną z najbardziej rozpoznawalnych marek portfeli sprzętowych w branży kryptowalut, obok takich konkurentów jak Ledger. Incydent ten uwypukla przewlekłe wyzwanie stojące przed producentami portfeli sprzętowych: choć same urządzenia są zaprojektowane tak, aby utrzymywać klucze prywatne offline i w bezpieczeństwie, łańcuch logistyczny wymagany do fizycznej dostawy wprowadza oddzielną powierzchnię ataku, która wykracza poza bezpośrednią kontrolę producenta.
Systemy i urządzenia pozostają bezpieczne
Trezor podkreślił, że jego systemy, portfele sprzętowe i urządzenia klientów pozostają bezpieczne, oświadczając, że incydent nie naruszył bezpieczeństwa portfeli ani kluczy prywatnych.
W wyniku naruszenia nie zgłoszono kradzieży żadnych aktywów kryptowalutowych. Ujawnione informacje osobiste mogą jednak zwiększyć ryzyko prób phishingu i innych ataków inżynierii społecznej wymierzonych w poszkodowanych klientów. Kombinacja imion i nazwisk, adresów fizycznych, numerów telefonów oraz adresów e-mail jest szczególnie wrażliwa w kontekście kryptowalut, ponieważ może umożliwić wysoce ukierunkowane kampanie phishingowe lub próby podszywania się, wykorzystujące fakt, że ofiara jest znanym posiadaczem portfela sprzętowego.
Spodziewane jest, że firma będzie kontynuować powiadamianie poszkodowanych użytkowników i współpracę z dostawcą usług wysyłkowych w miarę postępu śledztwa.
Klienci wezwani do zachowania czujności
Naruszenie podkreśla ryzyko związane z zewnętrznymi dostawcami usług w branży kryptowalut. Nie jest to pierwszy przypadek, w którym główny producent portfeli sprzętowych zmagał się z incydentem ujawnienia danych; konkurencyjny firma Ledger doświadczyła w 2020 roku znaczącego naruszenia bazy danych e-commerce, które dotknęło około 270 000 klientów i doprowadziło do powszechnych kampanii phishingowych oraz doniesień o fizycznych groźbach wobec poszkodowanych użytkowników. Tamten incydent wywołał branżową dyskusję na temat minimalizacji danych i sposobu obchodzenia się z informacjami klientów w procesach realizacji zamówień na portfele sprzętowe.
Klienci dotknięci incydentem Trezora powinni zachować ostrożność wobec nieproszonych wiadomości e-mail, połączeń telefonicznych lub wiadomości proszących o poufne informacje lub dane odzyskiwania portfela.
W miarę kontynuacji śledztwa użytkownicy są zachęcani do weryfikowania wszelkiej komunikacji bezpośrednio z Trezorem za pośrednictwem oficjalnych kanałów oraz do unikania udostępniania fraz odzyskiwania lub kluczy prywatnych pod jakimkolwiek pretextem.