Trezor, jedno od najprepoznatljivijih imena u području hardverskih novčanika za kriptovalute, potvrdio je da je proboj podataka kod njihovog partnera za dostavu otkrio osobne podatke 13.689 korisnika. Tvrtka navodi da incident nije nastao unutar njihovih vlastitih sustava, već kod ShipMonka, vanjskog pružatelja logističkih usluga odgovornog za obradu i dostavu Trezorovih narudžbi.
Što se dogodilo kod ShipMonka
Prema Trezoru, proboj je utjecao na korisnike koji su naručili Trezor proizvod između 10. svibnja i 8. kolovoza ove godine. Od pogođenih korisnika, njih 11.742 imalo je u potpunosti otkrivena imena, adrese e-pošte, telefonske brojeve i adrese za dostavu. Manja skupina od 1.947 korisnika imala je djelomično otkrivene podatke. Trezor je izjavio da uređaji korisnika, privatni ključevi i sigurnosne kopije novčanika nikada nisu bili dirani, što znači da proboj nije ugrozio kriptovalute pohranjene na pogođenim hardverskim novčanicima.
Izloženost je obuhvatila više zemalja, a pogođeni korisnici prijavljeni su u Ujedinjenom Kraljevstvu, Sjedinjenim Američkim Državama, Švedskoj, Kolumbiji, Brazilu, Italiji i Portugalu. Budući da ShipMonk upravlja ispunjavanjem narudžbi za brojne e-trgovinske robne marke osim Trezora, ovaj incident podsjetnik je da je sigurnosna pozicija tvrtke samo onoliko jaka koliko je najslabija karika u njenom lancu opskrbe.
Ovo nije prvi put da se korisnici Trezora moraju suočiti s posljedicama incidenta treće strane. Kao što je pokriveno u našem ranijem izvješću o proboju podataka Trezora koji je otkrio podatke 13.689 kupaca, razmjeri izloženosti i osjetljivost uključenih podataka čine ovo značajnim događajem za svakoga tko je kupio hardverski novčanik posljednjih mjeseci.
Zašto su podaci o dostavi važni za vlasnike kriptovaluta
Na prvi pogled, imena, adrese e-pošte, telefonski brojevi i adrese za dostavu mogu se činiti manje alarmantnima od proboja koji uključuje lozinke ili financijske vjerodajnice. No za vlasnike hardverskih novčanika ova vrsta podataka nosi specifičan rizik. Svatko tko zna da je osoba nedavno kupila Trezor uređaj također zna da ta osoba vjerojatno posjeduje kriptovalute. Ta kombinacija, identitet plus potvrđena kupnja hardverskog novčanika plus fizička adresa, upravo je profil oko kojeg se grade phishing kampanje i, u rjeđim ali ozbiljnijim slučajevima, pokušaji fizičke krađe.
Prevaranti imaju dugu povijest lažnog predstavljanja tvrtki za hardverske novčanike nakon ovakvih proboja, slanjem lažnih "sigurnosnih upozorenja" putem e-pošte ili SMS poruka koje usmjeravaju žrtve na phishing stranice osmišljene za krađu fraza za oporavak. Budući da ukradeni podaci uključuju stvarna imena i kontaktne podatke povezane sa stvarnom kupnjom, ove naknadne prijevare obično izgledaju mnogo uvjerljivije od generičkih phishing pokušaja.
Šira slika: rizik trećih strana u sigurnosti kriptovaluta
Trezorova temeljna sigurnosna arhitektura, uključujući pohranu privatnih ključeva i firmver uređaja, nije kompromitirana u ovom incidentu. Ta razlika je važna. Proboj ilustrira rastuću zabrinutost u tehnološkoj industriji i industriji kriptovaluta: tvrtke mogu ulagati velika sredstva u osiguranje vlastite infrastrukture, a istovremeno izložiti kupce kroz dobavljače i partnere koji se bave logistikom, plaćanjima ili podrškom korisnicima.
Partneri za dostavu i ispunjavanje narudžbi često posjeduju više podataka o korisnicima nego što ljudi shvaćaju, uključujući potpunu povijest narudžbi, adrese i kontaktne podatke. Kada ti partneri pretrpe proboj, kompanija nizvodno čije ime korisnici zapravo vjeruju, u ovom slučaju Trezor, završi upravljajući reputacijskim posljedicama i posljedicama za odnose s korisnicima iako se proboj dogodio izvan njenih vlastitih zidova.
Što to znači za vas
Ako ste naručili Trezor proizvod između 10. svibnja i 8. kolovoza, trebali biste pretpostaviti da su vaše ime, adresa e-pošte, telefonski broj i adresa za dostavu možda bili izloženi. To ne znači da su vaše kriptovalute u opasnosti jer ključevi novčanika i sigurnost uređaja ostaju netaknuti. Međutim, to znači da trebate biti na oprezu zbog phishing pokušaja koji se pozivaju na vašu Trezor narudžbu, vaš uređaj ili vaše vlasništvo nad kriptovalutama. Budite posebno oprezni s neželjenim e-poštama ili SMS porukama koje traže da "provjerite" svoj novčanik, unesete frazu za oporavak ili kliknete na poveznicu kako biste riješili navodni sigurnosni problem povezan s ovim probojem. Trezor, kao i drugi ugledni proizvođači novčanika, nikada neće tražiti vašu frazu za oporavak pod bilo kojim okolnostima.
Također je vrijedno zapamtiti da ovakav proboj utječe na vaš širi digitalni otisak, ne samo na vašu aktivnost s kriptovalutama. Otkriveni telefonski brojevi i adrese mogu se koristiti za pokušaje socijalnog inženjeringa koji nisu povezani sa samim Trezorom, stoga je opća opreznost oko neočekivanih poziva, SMS poruka ili e-pošte opravdana u tjednima koji slijede.
Praktični savjeti
Ako vjerujete da biste mogli biti među 13.689 pogođenih korisnika, razmotrite poduzimanje sljedećih koraka:
- Pazite na phishing e-poštu ili SMS poruke koje se pozivaju na vašu Trezor narudžbu i nikada ne klikajte na poveznice niti unosite fraze za oporavak iz neželjenih poruka.
- Provjerite svaku komunikaciju za koju se tvrdi da dolazi od Trezora tako da izravno odete na službene kanale tvrtke umjesto da klikate na poveznice u e-pošti.
- Držite frazu za oporavak svog hardverskog novčanika izvan mreže i nikada je ne dijelite, bez obzira na to koliko hitno ili službeno izgledao zahtjev.
- Pratite neobičnu aktivnost na računu ili pokušaje kontakta povezane s adresom ili telefonskim brojem korištenim za vašu Trezor narudžbu.
- Budite informirani o obavijestima o probojima tvrtki od kojih ste kupili hardverske ili softverske sigurnosne proizvode jer incidenti u lancu opskrbe poput ovog postaju sve češći u industriji.
Ovaj proboj koristan je podsjetnik da snažna osobna sigurnost ne ovisi samo o proizvodu koji kupite, već o cijelom lancu tvrtki koje rukuju vašim podacima na tom putu.




