НовостиКриптовалютыУтечка данных Trezor через ShipMonk раскрыла личную информацию 13 689 пользователей; криптокошельки не пострадали

Утечка данных Trezor через ShipMonk раскрыла личную информацию 13 689 пользователей; криптокошельки не пострадали

Автор: Crypto Ninjas·

Ключевые выводы

  • Приблизительно 11 742 клиента Trezor лишились личной информации, включая имена, адреса электронной почты, номера телефонов и адреса доставки, в результате утечки данных у логистического провайдера ShipMonk.
  • Ни криптовалютные кошельки, ни приватные ключи, ни recovery-селф-фразы, ни внутренние системы Trezor не были скомпрометированы в ходе инцидента.
  • Утечка данных создаёт повышенный риск фишинга, поскольку покупатели аппаратных кошельков фактически идентифицировали себя как держателей криптовалют, что делает их ценными целями для атак социальной инженерии.
  • Пострадавшие клиенты находятся как минимум в семи странах, включая Соединённые Штаты, Великобританию, Швецию, Колумбию, Бразилию, Италию и Португалию.
  • Trezor разрабатывает функцию анонимной доставки с такими опциями, как получение через постаматы, нейтральная упаковка и автоматическое удаление идентификаторов доставки для снижения рисков утечки данных клиентов в будущем.
Утечка данных Trezor через ShipMonk раскрыла личную информацию 13 689 пользователей; криптокошельки не пострадали

Trezor уведомил клиентов об утечке данных, связанной с ShipMonk — сторонним логистическим провайдером, обрабатывающим выполнение некоторых заказов Trezor. Хотя ни криптовалютные кошельки, ни приватные ключи, ни внутренние системы Trezor не были скомпрометированы, раскрытая личная информация может позволить злоумышленникам проводить более убедительные фишинговые кампании против затронутых пользователей.

Детали утечки данных ShipMonk

10 августа ShipMonk сообщил Trezor, что неавторизованная третья сторона получила доступ к системам, содержащим данные заказов клиентов. Trezor заявил, что расследование продолжается.

По оценкам Trezor, у 11 742 клиентов были раскрыты имена, адреса электронной почты, номера телефонов и адреса доставки. Ещё у 1 947 клиентов могли быть раскрыты имена, информация о городе на уровне населённого пункта и адреса электронной почты.

Затронутые заказы изначально охватывают клиентов в Соединённых Штатах, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, получивших заказы в соответствующий период.

Trezor придерживается 90-дневной политики хранения данных, что означает, что ShipMonk должен был иметь доступ к историческим данным только в течение 90-дневного окна. Однако компания предупредила, что некоторые из 1 947 частично скомпрометированных записей могут включать более старые заказы — эта деталь всё ещё уточняется у логистического провайдера.

Клиенты, получившие официальное уведомление по электронной почте с адреса help@trezor.io, должны считать, что их информация была раскрыта. Trezor заявил, что лица, не получившие такое письмо, не пострадали.

Безопасность кошельков сохранена

Утечка данных не затронула внутренние системы Trezor, аппаратные устройства или резервные копии кошельков. Ни приватные ключи, ни recovery-селф-фразы не были скомпрометированы.

Основной риск: целевой фишинг

Украденные персональные данные могут позволить злоумышленникам создавать крайне убедительные мошеннические схемы. Настоящее имя жертвы, номер телефона или адрес доставки могут быть использованы для выдачи себя за Trezor, криптовалютную биржу, банк или другую доверенную организацию. Злоумышленники могут использовать электронную почту, телефонные звонки или даже обычную почту, чтобы заставить пользователей раскрыть конфиденциальную информацию.

Риск усиливается характером скомпрометированного списка: клиенты, купившие аппаратный кошелёк, фактически сами идентифицировали себя как держателей криптовалют, что делает их непропорционально привлекательными целями для кампаний социальной инженерии. Подобная ситуация уже наблюдалась в индустрии аппаратных кошельков — утечка данных в Ledger в 2020 году раскрыла личные данные более 270 000 клиентов, после чего последовали продолжительные фишинговые атаки и попытки вымогательства, которые продолжались годами.

Trezor рекомендует потенциально пострадавшим клиентам быть особенно осторожными с сообщениями, создающими ощущение срочности или запрашивающими личные данные. Прежде всего, пользователи никогда не должны вводить резервную копию кошелька или recovery-сид на каком-либо веб-сайте. Trezor подчеркнул, что легитимная служба поддержки никогда не попросит пользователей раскрыть резервную копию их кошелька.

Меры конфиденциальности для будущих заказов

В ответ на инцидент Trezor обращает внимание на шаги, которые клиенты могут предпринять для снижения раскрытия личной информации при покупке аппаратных кошельков. Компания рекомендует использовать адрес электронной почты, не связанный с реальным именем, оплачивать криптовалютой там, где это возможно, и использовать абонентский ящик (P.O. Box) для доставки.

Кроме того, Trezor разрабатывает функцию анонимной доставки (Anonymous Delivery), призванную минимизировать раскрытие информации о доставке. Запланированная функция включает такие опции, как получение через постаматы, нейтральную упаковку, обобщённую информацию об отправителе и автоматическое удаление идентификаторов доставки после получения. В случае внедрения такие меры могут установить новый операционный стандарт конфиденциальности среди производителей аппаратных кошельков, многие из которых по-прежнему полагаются на традиционные цепочки выполнения заказов в электронной коммерции, сохраняющие идентифицирующие клиентские записи.

Источник: Официальное заявление Trezor