Dampak Pelanggaran Data Trezor Sekarang Mencapai 81.000 Pelanggan
Produsen dompet perangkat keras mata uang kripto Trezor telah mengonfirmasi bahwa cakupan pelanggaran data yang terkait dengan penyedia pengiriman dan logistiknya, ShipMonk, jauh lebih besar dari yang dilaporkan sebelumnya. Apa yang dimulai sebagai pengungkapan yang memengaruhi sekitar 14.000 pelanggan pada bulan Agustus kini telah berkembang menjadi 81.000, setelah Trezor mengidentifikasi tambahan 67.000 pelanggan AS yang terkena dampak insiden yang sama.
Pelanggaran ini tidak berasal dari sistem internal Trezor. Sebaliknya, ini berasal dari ShipMonk, perusahaan pihak ketiga yang digunakan Trezor untuk menangani pemenuhan pesanan dan pengiriman. Karena ShipMonk memproses pesanan pelanggan, mereka juga menyimpan detail pribadi yang terkait dengan pembelian tersebut, itulah sebabnya kompromi pada penyedia logistik dapat mengekspos pelanggan Trezor meskipun infrastruktur keamanan inti Trezor tidak pernah tersentuh.
Dari 14.000 menjadi 81.000: Bagaimana Angka Terus Bertambah
Trezor pertama kali mengungkapkan pelanggaran ini pada 13 Agustus, memberi tahu pelanggan bahwa penyerang telah mengakses data milik hampir 14.000 orang. Angka awal tersebut sebenarnya sudah merupakan revisi ketiga atau keempat dalam serangkaian pembaruan terkait, menyusul laporan sebelumnya tentang peretasan ShipMonk yang mengekspos 13.689 pembeli dan pengungkapan terpisah yang menempatkan angka tersebut hanya di atas 13.000.
Pembaruan terbaru menandai lonjakan terbesar sejauh ini. Trezor mengatakan tambahan 67.000 pelanggan AS terkena dampak, sehingga total yang dikonfirmasi menjadi 81.000. Ini hampir enam kali lipat dari perkiraan awal yang diberikan saat pelanggaran pertama kali diungkapkan. Pola ini, di mana pengungkapan pelanggaran awal diikuti oleh revisi ke atas yang berulang, umum terjadi dalam insiden yang melibatkan vendor pihak ketiga, karena perusahaan yang dilanggar sering kali menyelidiki sistemnya sendiri sementara mitranya melakukan tinjauan terpisah, yang terkadang lebih lambat, tentang apa yang sebenarnya diakses.
Seperti fase awal pelanggaran ini, yang mengekspos alamat rumah yang terkait dengan hampir 14.000 pelanggan, data yang terlibat terkait dengan pemenuhan pesanan, bukan perangkat lunak dompet atau kunci pribadi Trezor. Perbedaan itu penting: tidak ada indikasi bahwa kepemilikan mata uang kripto, seed dompet, atau firmware perangkat dikompromikan. Paparan berpusat pada informasi pribadi yang diberikan pelanggan saat melakukan pemesanan, jenis data yang dibutuhkan perusahaan pengiriman untuk mengirimkan paket.
Apa Artinya Ini Bagi Anda
Jika Anda pernah memesan perangkat Trezor, pengungkapan yang diperluas ini layak ditanggapi dengan serius, bahkan jika Anda bukan bagian dari 14.000 pelanggan awal yang diberitahu pada bulan Agustus. Karena 67.000 pelanggan yang baru diidentifikasi secara khusus berbasis di AS, siapa pun di Amerika Serikat yang telah membeli produk Trezor harus menganggap mereka mungkin termasuk dalam kelompok yang lebih luas ini sampai mereka menerima konfirmasi langsung.
Risiko praktis dari jenis pelanggaran ini bukanlah bahwa seseorang dapat menguras dompet mata uang kripto dari jarak jauh. Perangkat Trezor dirancang sehingga kunci pribadi tidak pernah meninggalkan perangkat keras itu sendiri, dan pelanggaran data pengiriman tidak mengubah hal itu. Risiko sebenarnya lebih tidak langsung: penyerang yang mendapatkan nama, alamat pengiriman, dan detail pesanan yang terkait dengan pembelian dompet perangkat keras sekarang memiliki daftar orang yang diketahui memiliki mata uang kripto dan, sering kali, alamat fisik mereka. Kombinasi itu berharga bagi penipu yang menjalankan kampanye phishing, permintaan dukungan palsu, atau dalam kasus yang lebih jarang, kejahatan fisik yang ditargetkan pada pemegang kripto.
Karena pelanggaran ini telah diperbarui beberapa kali sejak pengungkapan awalnya, pelanggan tidak boleh berasumsi bahwa angka 81.000 saat ini adalah final. Perusahaan yang menyelidiki pelanggaran vendor pihak ketiga sering menerbitkan pembaruan lebih lanjut seiring penyelidikan vendor itu sendiri berlanjut.
Langkah-Langkah yang Dapat Dilakukan
Jika Anda telah membeli perangkat Trezor, terutama dalam setahun terakhir, ada beberapa langkah yang layak dilakukan sekarang. Pertama, perhatikan komunikasi resmi langsung dari Trezor yang mengonfirmasi apakah akun Anda termasuk dalam kelompok yang terkena dampak, dan perlakukan email atau panggilan yang tidak diminta yang mengaku dari dukungan Trezor dengan kecurigaan yang lebih tinggi, karena data pelanggaran sering digunakan untuk membuat upaya phishing terlihat lebih meyakinkan. Kedua, jangan pernah membagikan frasa pemulihan atau kata seed dompet Anda kepada siapa pun, termasuk seseorang yang mengaku mewakili dukungan Trezor; staf dukungan yang sah tidak akan pernah meminta informasi ini. Ketiga, jika alamat rumah Anda terekspos, pertimbangkan bahwa informasi yang menghubungkan Anda dengan kepemilikan mata uang kripto ini kini berpotensi beredar, dan tetap waspada terhadap surat, panggilan telepon, atau kontak langsung yang tidak biasa yang merujuk pada pembelian Anda. Terakhir, perhatikan pembaruan masa depan tentang insiden ini, karena revisi berulang sejauh ini menunjukkan bahwa cakupan akhir mungkin masih berubah.
Keamanan dompet inti Trezor tetap tidak terpengaruh oleh pelanggaran ini, tetapi paparan data pengiriman pribadi pada skala ini adalah pengingat bahwa bahkan produk perangkat keras yang berfokus pada privasi bergantung pada vendor pihak ketiga yang mungkin tidak memenuhi standar keamanan yang sama.




