A Trezor adatszivárgás hatása most már 81 000 vásárlót ér el
A Trezor kriptovaluta-hardvertárca-gyártó megerősítette, hogy a szállítási és logisztikai szolgáltatójához, a ShipMonkhoz kötődő adatszivárgás mérete sokkal nagyobb az eredetileg jelentettnél. Ami augusztusban nagyjából 14 000 vásárlót érintő bejelentésként kezdődött, mostanra 81 000-re nőtt, miután a Trezor további 67 000 amerikai vásárlót azonosított, akiket ugyanez az incidens érint.
A szivárgás nem a Trezor saját rendszereiben keletkezett. Ehelyett a ShipMonkból ered, a harmadik fél vállalatból, amelyet a Trezor a rendelések teljesítéséhez és szállításához használ. Mivel a ShipMonk feldolgozza a vásárlói rendeléseket, a vásárlásokhoz kapcsolódó személyes adatokat is tárolja, ezért a logisztikai szolgáltató kompromittálódása kitettséget jelenthet a Trezor vásárlói számára, még akkor is, ha a Trezor alapvető biztonsági infrastruktúráját soha nem érintették.
14 000-ről 81 000-re: Hogyan nőttek a számok
A Trezor először augusztus 13-án hozta nyilvánosságra a szivárgást, közölve a vásárlókkal, hogy a támadók közel 14 000 ember adataihoz fértek hozzá. Ez a kezdeti szám már a harmadik vagy negyedik felülvizsgálat volt a kapcsolódó frissítések sorozatában, követve a ShipMonk-hack korábbi jelentéseit, amely 13 689 vásárló adatait tette ki és egy külön bejelentést, amely valamivel több mint 13 000 vásárlót említett.
A legújabb frissítés jelenti a legnagyobb ugrást eddig. A Trezor szerint további 67 000 amerikai vásárlót érintettek, így a megerősített összesített szám 81 000-re emelkedett. Ez csaknem hatszoros növekedés az eredeti, a szivárgás első bejelentésekor adott becsléshez képest. Ez a minta – amikor egy kezdeti adatszivárgási bejelentést ismételt felfelé irányuló módosítások követnek – gyakori a harmadik feles beszállítókat érintő incidenseknél, mivel a feltört vállalat gyakran a saját rendszerein vizsgálódik, miközben partnere külön, néha lassabb felülvizsgálatot végez arról, hogy pontosan mihez fértek hozzá.
Ahogyan ennek a szivárgásnak a korábbi szakaszában, amely közel 14 000 vásárló lakcímét tette közzé, az érintett adatok a rendelés teljesítéséhez kötődnek, nem pedig a Trezor tárcaszoftveréhez vagy privát kulcsaihoz. Ez a különbségtétel fontos: nincs arra utaló jel, hogy kriptovaluta-állományok, tárca-magok (seed) vagy eszköz firmware-ek kerültek volna veszélybe. A kitettség azokra a személyes adatokra összpontosul, amelyeket a vásárlók a rendelések leadásakor adtak meg – az adatokra, amelyekre egy szállítmányozó cégnek szüksége van a csomag kézbesítéséhez.
Mit jelent ez Önnek?
Ha valaha is rendelt Trezor eszközt, ezt a kibővített bejelentést komolyan kell vennie, még akkor is, ha nem volt tagja az augusztusban értesített eredeti 14 000 vásárlónak. Mivel az újonnan azonosított 67 000 vásárló kifejezetten amerikai, az Egyesült Államokban bárki, aki Trezor terméket vásárolt, feltételezheti, hogy a szélesebb körbe tartozhat, amíg közvetlen megerősítést nem kap.
Az ilyen típusú szivárgás gyakorlati kockázata nem az, hogy valaki távolról kiüríthet egy kriptovaluta-tárcát. A Trezor eszközei úgy épülnek fel, hogy a privát kulcsok soha nem hagyják el a hardvert, és egy szállítási adatszivárgás ezen nem változtat. A valódi kockázat közvetettebb: a támadók, akik hardvertárca-vásárlásokhoz kötődő nevekhez, szállítási címekhez és rendelési adatokhoz jutnak, mostantól rendelkeznek egy listával azokról, akikről ismert, hogy kriptovalutát birtokolnak, és gyakran a fizikai címükkel is. Ez a kombináció értékes az adathalász kampányokat, hamis ügyfélszolgálati megkereséseket futtató csalóknak, vagy ritkább esetben a kriptovaluta-tulajdonosok elleni célzott fizikai bűncselekményeknek.
Mivel ezt a szivárgást többször is frissítették a kezdeti bejelentés óta, a vásárlók ne feltételezzék, hogy a jelenlegi 81 000-es szám végleges. A harmadik feles beszállítói incidenseket vizsgáló vállalatok gyakran adnak ki további frissítéseket, ahogy a beszállító saját vizsgálata folytatódik.
Gyakorlati teendők
Ha vásárolt Trezor eszközt, különösen az elmúlt évben, néhány lépést érdemes most megtennie. Először is, figyelje a Trezor hivatalos közleményeit, amelyek megerősítik, hogy az Ön fiókja az érintett csoportba tartozott-e, és kezelje fokozott gyanakvással a Trezor-ügyfélszolgálatnak kiadott kéretlen e-maileket vagy hívásokat, mivel a szivárgási adatokat gyakran használják arra, hogy az adathalász kísérletek meggyőzőbbnek tűnjenek. Másodszor, soha ne ossza meg tárca helyreállítási kifejezését vagy magszavait senkivel, beleértve azokat is, akik azt állítják, hogy a Trezor ügyfélszolgálatát képviselik; a legitim ügyfélszolgálati munkatársak soha nem kérik ezt az információt. Harmadszor, ha a lakcíme nyilvánosságra került, vegye figyelembe, hogy ez az Önt kriptovaluta-tulajdonosként azonosító információ most potenciálisan forgalomban van, és legyen éber a vásárlására hivatkozó szokatlan levelekre, telefonhívásokra vagy személyes megkeresésekre. Végül, tartsa szemmel az incidens jövőbeli frissítéseit, mivel az eddigi ismételt módosítások arra utalnak, hogy a végső kör még változhat.
A Trezor alapvető tárcabiztonságát ez a szivárgás nem érinti, de a személyes szállítási adatok ilyen mértékű kitettsége emlékeztető arra, hogy még az adatvédelmet középpontba helyező hardvertermékek is függenek olyan harmadik feles beszállítóktól, amelyek nem feltétlenül felelnek meg ugyanennek a biztonsági szintnek.




