Dopad úniku dat u Trezoru nyní dosahuje 81 000 zákazníků

Výrobce hardwarových peněženek pro kryptoměny Trezor potvrdil, že rozsah úniku dat spojeného s jeho poskytovatelem přepravy a logistiky ShipMonk je mnohem větší, než bylo původně oznámeno. Co začalo jako zveřejnění týkající se zhruba 14 000 zákazníků v srpnu, nyní vzrostlo na 81 000 poté, co Trezor identifikoval dalších 67 000 amerických zákazníků zasažených stejným incidentem.

Únik nevznikl v samotných systémech Trezoru. Místo toho pochází od společnosti ShipMonk, třetí strany, kterou Trezor využívá pro zpracování objednávek a přepravu. Protože ShipMonk zpracovává objednávky zákazníků, drží také osobní údaje spojené s těmito nákupy, a proto může kompromitace u poskytovatele logistiky odhalit zákazníky Trezoru, i když základní bezpečnostní infrastruktura Trezoru nebyla nikdy dotčena.

Ze 14 000 na 81 000: Jak čísla rostla

Trezor poprvé zveřejnil únik 13. srpna, když zákazníkům oznámil, že útočníci získali přístup k údajům téměř 14 000 lidí. Tento počáteční údaj byl již třetí nebo čtvrtou revizí v řadě souvisejících aktualizací, po dřívějších zprávách o hacku ShipMonk odhalujícím 13 689 kupujících a samostatném zveřejnění uvádějícím počet něco přes 13 000.

Nejnovější aktualizace představuje dosud největší skok. Trezor uvádí, že bylo zasaženo dalších 67 000 amerických zákazníků, čímž se potvrzený celkový počet zvýšil na 81 000. To je téměř šestinásobný nárůst oproti původnímu odhadu uvedenému při prvním zveřejnění úniku. Tento vzorec, kdy po počátečním zveřejnění úniku následují opakované upward revize, je u incidentů zahrnujících dodavatele třetích stran běžný, protože společnost, u které k úniku došlo, často vyšetřuje své vlastní systémy, zatímco její partner provádí samostatný, někdy pomalejší přezkum toho, k čemu přesně byl získán přístup.

Stejně jako u dřívější fáze tohoto úniku, která odhalila domácí adresy spojené s téměř 14 000 zákazníky, jsou dotčená data spojena se zpracováním objednávek, nikoli s peněženkovým softwarem Trezoru nebo soukromými klíči. Tento rozdíl je důležitý: neexistuje žádná indikace, že by byly kompromitovány držené kryptoměny, seedy peněženek nebo firmware zařízení. Expozice se soustředí na osobní údaje, které zákazníci poskytli při zadávání objednávek – tedy na data, která přepravní společnost potřebuje k doručení balíku.

Co to znamená pro vás

Pokud jste si kdykoli objednali zařízení Trezor, stojí za to brát toto rozšířené zveřejnění vážně, i když jste nebyli součástí původních 14 000 zákazníků informovaných v srpnu. Protože nově identifikovaných 67 000 zákazníků je konkrétně z USA, měl by každý ve Spojených státech, kdo si zakoupil produkt Trezor, předpokládat, že by mohl být zahrnut do této širší skupiny, dokud nedostane přímé potvrzení.

Praktické riziko z tohoto typu úniku nespočívá v tom, že by někdo mohl vzdáleně vyprázdnit kryptoměnovou peněženku. Zařízení Trezoru jsou navržena tak, aby soukromé klíče nikdy neopustily samotný hardware, a únik přepravních dat na tom nic nemění. Skutečné riziko je nepřímější: útočníci, kteří získají jména, přepravní adresy a údaje o objednávkách spojené s nákupy hardwarových peněženek, nyní mají seznam lidí, o nichž je známo, že vlastní kryptoměny, a často i jejich fyzické adresy. Tato kombinace je cenná pro podvodníky provozující phishingové kampaně, falešné žádosti o podporu nebo ve vzácnějších případech cílenou fyzickou trestnou činnost zaměřenou na držitele kryptoměn.

Protože tento únik byl od svého počátečního zveřejnění několikrát aktualizován, neměli by zákazníci předpokládat, že současný údaj 81 000 je konečný. Společnosti vyšetřující úniky u dodavatelů třetích stran často vydávají další aktualizace, jakmile pokračuje vyšetřování samotného dodavatele.

Praktická doporučení

Pokud jste si zakoupili zařízení Trezor, zejména v posledním roce, stojí za to nyní podniknout několik kroků. Zaprvé sledujte oficiální komunikaci přímo od Trezoru potvrzující, zda byl váš účet mezi zasaženou skupinou, a přistupujte s zvýšenou nedůvěrou k nevyžádaným e-mailům nebo hovorům, které se vydávají za podporu Trezoru, protože data z úniků se často používají k tomu, aby phishingové pokusy vypadaly důvěryhodněji. Zadruhé nikdy nesdílejte svou obnovovací frázi nebo seed slova peněženky s nikým, včetně někoho, kdo tvrdí, že zastupuje podporu Trezoru; legitimní pracovníci podpory o tyto informace nikdy nepožádají. Zatřetí, pokud byla odhalena vaše domácí adresa, zvažte, že tato informace spojující vás s vlastnictvím kryptoměn nyní potenciálně koluje, a zůstaňte ostražití vůči neobvyklé poště, telefonátům nebo osobnímu kontaktu odkazujícímu na váš nákup. Nakonec sledujte budoucí aktualizace tohoto incidentu, protože opakované revize dosud naznačují, že konečný rozsah se může ještě změnit.

Základní bezpečnost peněženek Trezoru zůstává tímto únikem nedotčena, ale odhalení osobních přepravních dat v tomto rozsahu připomíná, že i hardwarové produkty zaměřené na soukromí závisí na dodavatelích třetích stran, kteří nemusí splňovat stejný bezpečnostní standard.