Trezor, jedno z nejuznávanějších jmen v oblasti hardwarových peněženek pro kryptoměny, potvrdil, že porušení dat u jeho přepravního partnera odhalilo osobní údaje 13 689 zákazníků. Společnost uvádí, že incident nevznikl v jejích vlastních systémech, ale u společnosti ShipMonk, poskytovatele logistických služeb třetí strany, který zodpovídá za vyřizování a přepravu objednávek Trezoru.

Co se stalo ve společnosti ShipMonk

Podle Trezoru se porušení dotklo zákazníků, kteří zadali objednávku produktu Trezor mezi 10. květnem a 8. srpnem tohoto roku. Z postižených uživatelů mělo 11 742 plně odhalena jména, e-mailové adresy, telefonní čísla a dodací adresy. Menší skupina 1 947 zákazníků měla odhalena pouze částečná data. Trezor uvedl, že zařízení zákazníků, soukromé klíče a zálohy peněženek nebyly nikdy narušeny, což znamená, že porušení neohrozilo kryptoměnová aktiva uložená na postižených hardwarových peněženkách.

Expozice zasáhla několik zemí, přičemž postižení zákazníci byli hlášeni ve Spojeném království, Spojených státech, Švédsku, Kolumbii, Brazílii, Itálii a Portugalsku. Protože ShipMonk zajišťuje vyřizování objednávek pro mnoho e-commerce značek nad rámec Trezoru, je tento incident připomínkou toho, že bezpečnostní postavení společnosti je jen tak silné, jako nejslabší článek v jejím dodavatelském řetězci.

Nejedná se o první případ, kdy se zákazníci Trezoru museli vypořádat s následky incidentu třetí strany. Jak jsme informovali v naší dřívější zprávě o porušení dat Trezoru, které odhalilo 13 689 kupujících, rozsah expozice a citlivost dotčených dat z tohoto incidentu činí významnou událost pro každého, kdo si v posledních měsících zakoupil hardwarovou peněženku.

Proč na dodacích údajích záleží majitelům kryptoměn

Na první pohled se jména, e-mailové adresy, telefonní čísla a dodací adresy mohou zdát méně alarmující než porušení zahrnující hesla nebo finanční pověření. Ale pro majitele hardwarových peněženek tento druh dat nese specifické riziko. Každý, kdo ví, že si osoba nedávno zakoupila zařízení Trezor, také ví, že tato osoba pravděpodobně drží kryptoměnu. Tato kombinace – identita plus potvrzený nákup hardwarové peněženky plus fyzická adresa – je přesně ten profil, na kterém jsou postaveny phishingové kampaně a ve vzácnějších, ale závažnějších případech i pokusy o fyzickou krádež.

Podvodníci mají dlouhou historii vydávání se za společnosti vyrábějící hardwarové peněženky po porušeních, jako je toto, přičemž posílají falešné e-maily nebo textové zprávy s "bezpečnostním upozorněním", které směřují oběti na phishingové weby navržené ke krádeži frází pro obnovení. Protože odcizená data zahrnují skutečná jména a kontaktní údaje spojené se skutečným nákupem, tyto následné podvody vypadají mnohem přesvědčivěji než obecné phishingové pokusy.

Širší souvislosti: Riziko třetích stran v bezpečnosti kryptoměn

Základní bezpečnostní architektura Trezoru, včetně ukládání soukromých klíčů a firmwaru zařízení, nebyla tímto incidentem narušena. Tento rozdíl je důležitý. Porušení ilustruje rostoucí obavu napříč technologickým a kryptoměnovým průmyslem: společnosti mohou výrazně investovat do zabezpečení své vlastní infrastruktury a přitom stále vystavovat zákazníky riziku prostřednictvím dodavatelů a partnerů, kteří zajišťují logistiku, platby nebo zákaznickou podporu.

Přepravní a logističtí partneři často drží více zákaznických dat, než si lidé uvědomují, včetně úplné historie objednávek, adres a kontaktních údajů. Když tito partneři utrpí porušení, navazující společnost, jejíž jméno zákazníci skutečně znají a které důvěřují – v tomto případě Trezor – nakonec řeší dopady na pověst a vztahy se zákazníky, i když k porušení došlo mimo její vlastní zdi.

Co to znamená pro vás

Pokud jste si objednali produkt Trezor mezi 10. květnem a 8. srpnem, měli byste předpokládat, že vaše jméno, e-mail, telefonní číslo a dodací adresa mohly být odhaleny. To neznamená, že vaše kryptoměna je v ohrožení, protože klíče peněženky a zabezpečení zařízení zůstávají nedotčené. Znamená to však, že byste měli být ve střehu před phishingovými pokusy, které odkazují na vaši objednávku Trezoru, vaše zařízení nebo vaše kryptoměnové držby. Buďte zvláště opatrní u nevyžádaných e-mailů nebo textových zpráv, které vás žádají o "ověření" vaší peněženky, zadání fráze pro obnovení nebo kliknutí na odkaz k vyřešení údajného bezpečnostního problému spojeného s tímto porušením. Trezor, stejně jako ostatní renomovaní výrobci peněženek, za žádných okolností nebude žádat o váš seed pro obnovení.

Stojí také za připomenutí, že porušení, jako je toto, ovlivňuje váš širší digitální otisk, nejen vaši kryptoměnovou aktivitu. Odhalená telefonní čísla a adresy mohou být použity pro pokusy o sociální inženýrství nesouvisející se samotným Trezorem, takže obecná ostražitost ohledně neočekávaných hovorů, textových zpráv nebo e-mailů je v nadcházejících týdnech namístě.

Praktická doporučení

Pokud se domníváte, že byste mohli být mezi 13 689 postiženými zákazníky, zvažte následující kroky:

  • Sledujte phishingové e-maily nebo textové zprávy odkazující na vaši objednávku Trezoru a nikdy neklikejte na odkazy ani nezadávejte fráze pro obnovení z nevyžádaných zpráv.
  • Ověřujte jakoukoli komunikaci, která tvrdí, že pochází od Trezoru, přímým přístupem k oficiálním kanálům společnosti spíše než klikáním na odkazy v e-mailech.
  • Uchovávejte frázi pro obnovení své hardwarové peněženky offline a nikdy ji nesdílejte, bez ohledu na to, jak naléhavě nebo oficiálně žádost vypadá.
  • Sledujte neobvyklou aktivitu účtu nebo pokusy o kontakt spojené s adresou nebo telefonním číslem použitým pro vaši objednávku Trezoru.
  • Zůstaňte informováni o oznámeních o porušeních od společností, od kterých jste zakoupili hardwarové nebo softwarové bezpečnostní produkty, protože incidenty v dodavatelském řetězci, jako je tento, se v tomto odvětví stávají stále běžnějšími.

Toto porušení je užitečnou připomínkou, že silná osobní bezpečnost nezávisí pouze na produktu, který si koupíte, ale na celém řetězci společností, které s vašimi daty nakládají na cestě k vám.