AktualnościKryptoTrezor poszerza powiadomienia o wycieku danych ShipMonk o 67 000 kolejnych klientów z USA

Trezor poszerza powiadomienia o wycieku danych ShipMonk o 67 000 kolejnych klientów z USA

Autor: Crypto Adventure·

Najważniejsze informacje

  • Około 67 000 dodatkowych klientów z USA, którzy kupili urządzenia Trezor między listopadem 2019 a sierpniem 2021 roku, miało ujawnione dane osobowe w wyniku wycieku ShipMonk.
  • Pierwsze ujawnienie z 13 sierpnia objęło 13 689 klientów, ale nowo odkryte zapisy pokazują, że znacznie starsze dane przetrwały mimo 90-dniowego wymogu ich usuwania.
  • ShipMonk wielokrotnie składał pisemne zapewnienia, że starsze dane wysyłkowe zostały usunięte, co stoi w sprzeczności z zachowanymi zapisami z lat 2019–2021.
  • Trezor potwierdził, że jego systemy, oprogramowanie układowe, klucze prywatne i kopie zapasowe portfeli nie zostały naruszone — ekspozycja nastąpiła w infrastrukturze realizacji zamówień ShipMonka.
  • Trezor rozwija usługę Anonimowej Dostawy z odbiorem z paczkomatów, neutralnym opakowaniem i automatycznym usuwaniem identyfikatorów wysyłki, planowaną na Europę około września 2026 roku i na USA jeszcze w tym samym roku.
Trezor poszerza powiadomienia o wycieku danych ShipMonk o 67 000 kolejnych klientów z USA

Trezor poszerzył zakres incydentu wycieku danych ShipMonk po wykryciu, że dane osobowe około 67 000 dodatkowych klientów z USA zostały ujawnione, przy czym dotknięte zamówienia sięgają aż 2019 roku.

Nowo zidentyfikowani klienci kupili urządzenia Trezor w okresie od listopada 2019 do sierpnia 2021 roku. Ujawnione dane obejmują imiona i nazwiska, adresy e-mail, numery telefonów, adresy dostawy oraz numery zamówień, co znacznie poszerza incydent, który początkowo uważano za ograniczony głównie do niedawnych zakupów.

Rozszerzenie ilustruje szerszy wzorzec w incydentach bezpieczeństwa związanych z kryptowalutami: same portfele sprzętowe rzadko są łamane, ale otaczający je ekosystem wysyłki, marketingu i dostawców zewnętrznych wielokrotnie stawał się słabym punktem, w którym dochodzi do wycieków danych klientów. Ponieważ bezpieczeństwo portfeli sprzętowych opiera się na tym, że klucze prywatne i frazy odzyskiwania pozostają offline, atakujący często celują zamiast tego w warstwę ludzką, wykorzystując wykradzione dane osobowe, aby dotrzeć bezpośrednio do właścicieli urządzeń.

ShipMonk przechowywał dane, które Trezor uważał za usunięte

Odkrycie stoi w bezpośredniej sprzeczności z polityką retencji danych klientów Trezora. Według firmy ShipMonk wielokrotnie składał pisemne zapewnienia, że starsze informacje wysyłkowe zostały usunięte zgodnie z wymogami umownymi, polityką danych Trezora oraz wcześniejszą korespondencją między obiema firmami.

Producent portfeli sprzętowych po raz pierwszy ujawnił incydent ShipMonk 13 sierpnia, po tym jak dowiedział się, że nieautoryzowane osoby uzyskały dostęp do informacji klientów przechowywanych przez dostawcę logistycznego. To wstępne śledztwo zidentyfikowało 11 742 klientów, których imiona i nazwiska, adresy e-mail, numery telefonów i adresy dostawy zostały ujawnione, a także kolejnych 1 947 klientów z częściowym narażeniem.

W momencie pierwszego ujawnienia zakładano, że 90-dniowy wymóg usuwania danych ograniczy incydent do niedawnych zamówień. Nowo odkryte zapisy z lat 2019–2021 pokazują, że znacznie starsze informacje o klientach pozostały w systemach ShipMonka mimo tych wymogów.

Rozdźwięk między umownymi zobowiązaniami do usunięcia danych a faktycznym ich przechowywaniem to powracający problem w zarządzaniu ryzykiem dostawców: firmy outsourcingujące realizację zamówień zazwyczaj polegają na oświadczeniach dostawców, a te zapewnienia są weryfikowane dopiero wtedy, gdy incydent ujawnia, jakie dane faktycznie utrzymują się w infrastrukturze dostawcy.

Trezor podkreślił, że jego systemy, oprogramowanie układowe, klucze prywatne i kopie zapasowe portfeli nie zostały naruszone. Ekspozycja nastąpiła w infrastrukturze realizacji zamówień ShipMonka, a nie w samych portfelach sprzętowych.

Dane wysyłkowe tworzą ryzyko ukierunkowanego phishingu

Imiona i nazwiska, numery telefonów oraz fizyczne adresy dostawy mogą dostarczyć atakującym wystarczających informacji do skonstruowania wysoce spersonalizowanych prób phishingowych wymierzonych konkretnie w znanych właścicieli portfeli sprzętowych. Wiedza, że dany gospodarstwo domowe otrzymało portfel sprzętowy lata wcześniej, jest cenną informacją do celowania, ponieważ wiarygodnie wyglądająca wiadomość o „przywołaniu urządzenia” lub „weryfikacji kopii zapasowej” może odwoływać się do rzeczywistej historii zamówień.

Ofiary mogą otrzymywać fałszywe e-maile, rozmowy telefoniczne lub fizyczne listy podszywające się pod Trezora, giełdy kryptowalut, banki lub firmy kurierskie. Trezor zaleca klientom, aby nigdy nie ujawniali ani nie wpisywali kopii zapasowej portfela w odpowiedzi na jakąkolwiek komunikację twierdzącą, że urządzenie, konto lub fraza odzyskiwania wymaga pilnej weryfikacji. Trezor od dawna deklaruje, że nigdy nie poprosi klientów o ich frazę seed — zasada ta dotyczy każdego niezamówionego kontaktu.

Firma miała już wcześniej do czynienia z ryzykiem ekspozycji danych u podmiotów zewnętrznych. Osobny incydent na Trezor.io w grudniu 2025 roku obejmował podejrzaną aktywność związaną z usługą zewnętrzną, choć w tym przypadku nie naruszono żadnych baz danych, urządzeń ani oprogramowania portfeli.

Plany anonimowej dostawy nabierają pilności

Trezor rozwija opcję Anonimowej Dostawy zaprojektowaną w celu zmniejszenia ilości danych osobowych związanych z zakupem portfeli sprzętowych. Planowane funkcje obejmują odbiór z paczkomatów, neutralne opakowanie, ogólne informacje o nadawcy oraz automatyczne usuwanie identyfikatorów wysyłki po doręczeniu.

Usługa miała być dostępna w Europie około września 2026 roku, a w USA jeszcze przed końcem roku. Nowo ujawnione nieprawidłowości w retencji danych wywierają presję na ten harmonogram, ponieważ incydent konkretnie pokazuje, jak długo dane wysyłkowe klientów mogą utrzymywać się w systemach poza deklarowanym przez dostawcę okresem usuwania.

Nowo odkryte historyczne zapisy zwiększają znaną skalę wycieku ShipMonk znacznie ponad pierwotne 13 689 klientów — obecnie powiadamianych jest około 67 000 dodatkowych amerykańskich kupujących z okresu od listopada 2019 do sierpnia 2021 roku.

Źródło: Crypto Adventure