AktualnościKryptoNaruszenie danych Trezor przez ShipMonk ujawnia dane osobowe 13 689 użytkowników; portfele kryptowalutowe niezagrożone

Naruszenie danych Trezor przez ShipMonk ujawnia dane osobowe 13 689 użytkowników; portfele kryptowalutowe niezagrożone

Autor: Crypto Ninjas·

Najważniejsze informacje

  • Około 11 742 klientów Trezor miało ujawnione dane osobowe, w tym imiona i nazwiska, adresy e-mail, numery telefonów oraz adresy dostawy, w wyniku naruszenia u operatora logistycznego ShipMonk.
  • Żadne portfele kryptowalutowe, klucze prywatne, frazy odzyskiwania ani wewnętrzne systemy Trezor nie zostały naruszone w tym incydencie.
  • Naruszenie stwarza podwyższone ryzyko phishingowe, ponieważ kupujący portfele sprzętowe w efekcie samoidentyfikowali się jako posiadacze kryptowalut, co czyni ich cennymi celami dla ataków socjotechnicznych.
  • Poszkodowani klienci znajdują się w co najmniej siedmiu krajach, w tym w Stanach Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoszech i Portugalii.
  • Trezor opracowuje funkcję anonimowej dostawy z opcjami takimi jak odbiór w paczkomacie, neutralne opakowanie i automatyczne usuwanie identyfikatorów wysyłki w celu ograniczenia przyszłej ekspozycji danych klientów.
Naruszenie danych Trezor przez ShipMonk ujawnia dane osobowe 13 689 użytkowników; portfele kryptowalutowe niezagrożone

Trezor powiadomił klientów o naruszeniu danych z udziałem ShipMonk, zewnętrznego operatora logistycznego obsługującego realizację części zamówień Trezor. Choć nie naruszono żadnych portfeli kryptowalutowych, kluczy prywatnych ani wewnętrznych systemów Trezor, ujawnione dane osobowe mogą umożliwić bardziej przekonujące kampanie phishingowe wymierzone w poszkodowanych użytkowników.

Szczegóły naruszenia ShipMonk

10 sierpnia ShipMonk poinformował Trezor, że nieautoryzowana strona trzecia uzyskała dostęp do systemów zawierających dane zamówień klientów. Trezor oświadczył, że śledztwo jest w toku.

Zgodnie ze szacunkami Trezor, 11 742 klientów miało ujawnione swoje imiona i nazwiska, adresy e-mail, numery telefonów oraz adresy dostawy. Dodatkowe 1 947 klientów mogło mieć naruszone imiona i nazwiska, informacje o lokalizacji na poziomie miasta oraz adresy e-mail.

Objęte naruszeniem zamówienia dotyczą początkowo klientów w Stanach Zjednoczonych, Wielkiej Brytanii, Szwecji, Kolumbii, Brazylii, Włoszech i Portugalii, którzy odebrali zamówienia w odpowiednim okresie.

Trezor stosuje 90-dniową politykę retencji danych, co oznacza, że ShipMonk powinien mieć dostęp do danych historycznych jedynie z 90-dniowego okna. Firma jednak ostrzegła, że niektóre z 1 947 częściowo ujawnionych rekordów mogą obejmować starsze zamówienia — ten szczegół jest nadal wyjaśniany z operatorem logistycznym.

Klienci, którzy otrzymali oficjalne powiadomienie e-mail z help@trezor.io, powinni założyć, że ich dane zostały ujawnione. Trezor oświadczył, że osoby, które nie otrzymały takiego e-maila, są nienaruszone.

Bezpieczeństwo portfeli nienaruszone

Naruszenie nie wpłynęło na wewnętrzne systemy Trezor, urządzenia sprzętowe ani kopie zapasowe portfeli. Żadne klucze prywatne ani frazy odzyskiwania nie zostały uzyskane.

Główne zagrożenie: ukierunkowany phishing

Skradzione dane osobowe mogą pozwolić przestępcom na tworzenie wysoce przekonujących oszustw. Prawdziwe imię i nazwisko ofiary, numer telefonu lub adres dostawy mogą zostać wykorzystane do podszywania się pod Trezor, giełdę kryptowalut, bank lub inną zaufaną instytucję. Atakujący mogą używać e-maili, połączeń telefonicznych, a nawet tradycyjnej poczty, aby wywierać presję na użytkownikach w celu ujawnienia poufnych informacji.

Ryzyko jest spotęgowane przez charakter ujawnionej listy: klienci, którzy kupili portfel sprzętowy, w efekcie samoidentyfikowali się jako posiadacze kryptowalut, co czyni ich nieproporcjonalnie atrakcyjnymi celami dla kampanii socjotechnicznych. Ten wzorzec był obserwowany wcześniej w branży portfeli sprzętowych — naruszenie danych w Ledger w 2020 roku ujawniło dane osobowe ponad 270 000 klientów, po czym nastąpiły ciągłe ataki phishingowe i próby szantażu, które trwały przez lata.

Trezor doradza potencjalnie poszkodowanym klientom, aby zachowali szczególną ostrożność wobec wiadomości wywołujących poczucie pilności lub żądających podania danych osobowych. Przede wszystkim użytkownicy powinni nigdy nie wpisywać kopii zapasowej portfela ani frazy odzyskiwania na żadnej stronie internetowej. Trezor podkreślił, że prawowity support nigdy nie poprosi użytkowników o ujawnienie kopii zapasowej portfela.

Środki ochrony prywatności dla przyszłych zamówień

W odpowiedzi na incydent Trezor wskazuje na kroki, jakie klienci mogą podjąć, aby zmniejszyć ekspozycję danych osobowych przy zakupie portfeli sprzętowych. Firma zaleca używanie adresu e-mail niezwiązanego z prawdziwym imieniem i nazwiskiem, płacenie kryptowalutą, gdy to możliwe, oraz korzystanie ze skrytki pocztowej (P.O. Box) na dostawy.

Ponadto Trezor opracowuje funkcję anonimowej dostawy zaprojektowaną w celu minimalizacji ekspozycji danych wysyłkowych. Planowana funkcja obejmuje takie opcje jak odbiór w paczkomacie, neutralne opakowanie, ogólne informacje o nadawcy oraz automatyczne usuwanie identyfikatorów wysyłki po doręczeniu. Wdrożenie takich środków mogłoby ustanowić nowy standard prywatności operacyjnej wśród dostawców portfeli sprzętowych, z których wielu wciąż polega na konwencjonalnych łańcuchach realizacji e-commerce, które przechowują identyfikowalne dane klientów.

Źródło: Oficjalne oświadczenie Trezor