Trezor, едно от най-разпознаваемите имена в областта на хардуерните портфейли за криптовалута, потвърди, че пробив в данните при неговия логистичен партньор е изложил лична информация на 13 689 клиенти. Компанията заявява, че инцидентът не произхожда от нейните собствени системи, а от ShipMonk, доставчикът на логистични услуги от трета страна, отговорен за изпълнението и доставката на поръчките на Trezor.
Какво се случи в ShipMonk
Според Trezor, пробивът е засегнал клиенти, направили поръчка за продукт на Trezor между 10 май и 8 август тази година. От засегнатите потребители, при 11 742 са били напълно изложени имената, имейл адресите, телефонните номера и адресите за доставка. По-малка група от 1 947 клиенти е имала частично изложени данни. Trezor заяви, че клиентските устройства, частните ключове и резервните копия на портфейлите никога не са били докосвани, което означава, че пробивът не е компрометирал криптовалутните активи, съхранявани на засегнатите хардуерни портфейли.
Излагането на данни обхваща множество държави, като засегнати клиенти са докладвани в Обединеното кралство, Съединените щати, Швеция, Колумбия, Бразилия, Италия и Португалия. Тъй като ShipMonk обработва изпълнението на поръчки за множество марки за електронна търговия извън Trezor, този инцидент напомня, че сигурността на една компания е толкова силна, колкото е най-слабото звено във веригата ѝ на доставки.
Това не е първият път, в който клиенти на Trezor трябва да се справят с последиците от инцидент с трета страна. Както беше разгледано в нашия по-ранен доклад за пробива в данните на Trezor, който изложи 13 689 купувачи, мащабът на излагането и чувствителността на включените данни правят това значимо събитие за всеки, който е закупил хардуерен портфейл през последните месеци.
Защо данните за доставка са важни за собствениците на криптовалута
На пръв поглед имената, имейл адресите, телефонните номера и адресите за доставка може да изглеждат по-малко тревожни от пробив, включващ пароли или финансови идентификационни данни. Но за собствениците на хардуерни портфейли този вид данни носи специфичен риск. Всеки, който знае, че дадено лице наскоро е закупило устройство Trezor, също знае, че това лице вероятно притежава криптовалута. Тази комбинация — самоличност плюс потвърдена покупка на хардуерен портфейл плюс физически адрес — е точно профилът, около който се изграждат фишинг кампании и, в по-редки, но по-сериозни случаи, опити за физическа кражба.
Измамниците имат дълга история на представяне за компании за хардуерни портфейли след пробиви като този, като изпращат фалшиви имейли или текстови съобщения за „предупреждение за сигурност“, които насочват жертвите към фишинг сайтове, предназначени да откраднат фразите за възстановяване. Тъй като откраднатите данни включват реални имена и данни за контакт, свързани с реална покупка, тези последващи измами обикновено изглеждат далеч по-убедителни от общите опити за фишинг.
По-голямата картина: рискът от трети страни в крипто сигурността
Основната архитектура за сигурност на Trezor, включително съхранението на частни ключове и фърмуера на устройствата, не беше компрометирана при този инцидент. Това разграничение има значение. Пробивът илюстрира нарастващото безпокойство в технологичната и крипто индустрията: компаниите могат да инвестират сериозно в защитата на собствената си инфраструктура, като същевременно излагат клиентите си чрез доставчици и партньори, които обработват логистика, плащания или поддръжка на клиенти.
Партньорите за доставка и изпълнение на поръчки често съхраняват повече клиентски данни, отколкото хората осъзнават, включително пълни истории на поръчки, адреси и данни за контакт. Когато тези партньори претърпят пробив, компанията надолу по веригата, чието име клиентите всъщност доверяват — в този случай Trezor — остава да управлява репутационните последици и последиците за взаимоотношенията с клиентите, въпреки че пробивът се е случил извън нейните собствени стени.
Какво означава това за вас
Ако сте поръчали продукт на Trezor между 10 май и 8 август, трябва да приемете, че вашето име, имейл, телефонен номер и адрес за доставка може да са били изложени. Това не означава, че вашата криптовалута е изложена на риск, тъй като ключовете на портфейла и сигурността на устройството остават непокътнати. Въпреки това означава, че трябва да сте нащрек за опити за фишинг, които се позовават на вашата поръчка от Trezor, вашето устройство или вашите крипто притежания. Бъдете особено внимателни с нежелани имейли или текстови съобщения, които ви молят да „потвърдите“ портфейла си, да въведете фраза за възстановяване или да кликнете върху връзка, за да разрешите предполагаем проблем със сигурността, свързан с този пробив. Trezor, както и други реномирани производители на портфейли, никога няма да ви помоли за вашата фраза за възстановяване при никакви обстоятелства.
Също така си струва да запомните, че пробив като този засяга по-широкия ви дигитален отпечатък, не само вашата крипто активност. Изложените телефонни номера и адреси могат да бъдат използвани за опити за социално инженерство, несвързани със самия Trezor, така че обща бдителност около неочаквани обаждания, текстови съобщения или имейли е оправдана през следващите седмици.
Практически препоръки
Ако смятате, че може да сте сред 13 689 засегнати клиенти, помислете дали да не предприемете следните стъпки:
- Внимавайте за фишинг имейли или текстови съобщения, които се позовават на вашата поръчка от Trezor, и никога не кликвайте върху връзки или не въвеждайте фрази за възстановяване от нежелани съобщения.
- Проверявайте всяка комуникация, която твърди, че е от Trezor, като отидете директно на официалните канали на компанията, вместо да кликвате върху връзки в имейли.
- Съхранявайте фразата за възстановяване на хардуерния си портфейл офлайн и никога не я споделяйте, независимо колко спешна или официална изглежда заявката.
- Следете за необичайна активност в акаунти или опити за контакт, свързани с адреса или телефонния номер, използвани за вашата поръчка от Trezor.
- Останете информирани за известия за пробиви от компании, от които сте закупили хардуерни или софтуерни продукти за сигурност, тъй като инциденти във веригата на доставки като този стават все по-чести в индустрията.
Този пробив е полезно напомняне, че силната лична сигурност зависи не само от продукта, който купувате, но и от цялата верига от компании, които обработват вашите данни по пътя.




