Trezor, salah satu nama paling dikenal dalam dompet perangkat keras cryptocurrency, telah mengonfirmasi bahwa pelanggaran data di mitra pengirimannya mengekspos informasi pribadi milik 13.689 pelanggan. Perusahaan tersebut menyatakan insiden ini tidak berasal dari sistem internalnya, melainkan dari ShipMonk, penyedia logistik pihak ketiga yang bertanggung jawab untuk memproses dan mengirim pesanan Trezor.

Apa yang Terjadi di ShipMonk

Menurut Trezor, pelanggaran ini memengaruhi pelanggan yang melakukan pemesanan produk Trezor antara 10 Mei dan 8 Agustus tahun ini. Dari pengguna yang terdampak, 11.742 orang mengalami ekspos penuh atas nama, alamat email, nomor telepon, dan alamat pengiriman mereka. Sejumlah lebih kecil yaitu 1.947 pelanggan mengalami ekspos data sebagian. Trezor telah menyatakan bahwa perangkat pelanggan, kunci privat, dan cadangan dompet tidak pernah tersentuh, yang berarti pelanggaran ini tidak membahayakan aset cryptocurrency yang tersimpan di dompet perangkat keras yang terdampak.

Ekspos ini mencakup berbagai negara, dengan pelanggan terdampak dilaporkan di Inggris, Amerika Serikat, Swedia, Kolombia, Brasil, Italia, dan Portugal. Karena ShipMonk menangani pemenuhan pesanan untuk banyak merek e-commerce selain Trezor, insiden ini menjadi pengingat bahwa postur keamanan sebuah perusahaan hanya sekuat mata rantai terlemah dalam rantai pasokannya.

Ini bukan pertama kalinya pelanggan Trezor harus menghadapi dampak dari insiden pihak ketiga. Sebagaimana dibahas dalam laporan kami sebelumnya tentang pelanggaran data Trezor yang mengekspos 13.689 pembeli, skala ekspos dan sensitivitas data yang terlibat menjadikan ini peristiwa penting bagi siapa pun yang telah membeli dompet perangkat keras dalam beberapa bulan terakhir.

Mengapa Data Pengiriman Penting bagi Pemilik Crypto

Sekilas, nama, alamat email, nomor telepon, dan alamat pengiriman mungkin tampak kurang mengkhawatirkan dibandingkan pelanggaran yang melibatkan kata sandi atau kredensial keuangan. Namun bagi pemilik dompet perangkat keras, jenis data ini membawa risiko spesifik. Siapa pun yang mengetahui bahwa seseorang baru saja membeli perangkat Trezor juga mengetahui bahwa orang tersebut kemungkinan menyimpan cryptocurrency. Kombinasi itu—identitas ditambah pembelian dompet perangkat keras yang terkonfirmasi ditambah alamat fisik—adalah profil yang persis menjadi dasar kampanye phishing dan, dalam kasus yang lebih jarang namun lebih serius, percobaan pencurian fisik.

Para penipu memiliki sejarah panjang dalam meniru perusahaan dompet perangkat keras setelah pelanggaran seperti ini, mengirim email atau teks "peringatan keamanan" palsu yang mengarahkan korban ke situs phishing yang dirancang untuk mencuri frasa pemulihan. Karena data yang dicuri mencakup nama asli dan detail kontak yang terkait dengan pembelian nyata, penipuan lanjutan ini cenderung terlihat jauh lebih meyakinkan dibandingkan upaya phishing generik.

Gambaran yang Lebih Besar: Risiko Pihak Ketiga dalam Keamanan Crypto

Arsitektur keamanan inti Trezor, termasuk penyimpanan kunci privat dan firmware perangkat, tidak dikompromikan dalam insiden ini. Perbedaan itu penting. Pelanggaran ini mengilustrasikan kekhawatiran yang berkembang di seluruh industri teknologi dan kripto: perusahaan dapat berinvestasi besar-besaran dalam mengamankan infrastruktur mereka sendiri namun tetap mengekspos pelanggan melalui vendor dan mitra yang menangani logistik, pembayaran, atau dukungan pelanggan.

Mitra pengiriman dan pemenuhan pesanan sering kali menyimpan lebih banyak data pelanggan daripada yang disadari orang, termasuk riwayat pesanan lengkap, alamat, dan informasi kontak. Ketika mitra ini mengalami pelanggaran, perusahaan hilir yang namanya sebenarnya dipercaya pelanggan—dalam hal ini Trezor—akhirnya harus mengelola dampak reputasi dan hubungan pelanggan meskipun pelanggaran terjadi di luar tembok perusahaan itu sendiri.

Apa Artinya Ini Bagi Anda

Jika Anda memesan produk Trezor antara 10 Mei dan 8 Agustus, Anda harus mengasumsikan bahwa nama, email, nomor telepon, dan alamat pengiriman Anda mungkin telah terekspos. Ini tidak berarti cryptocurrency Anda berisiko, karena kunci dompet dan keamanan perangkat tetap utuh. Namun, ini berarti Anda harus waspada terhadap upaya phishing yang merujuk pada pesanan Trezor, perangkat, atau kepemilikan kripto Anda. Berhati-hatilah terutama terhadap email atau teks yang tidak diminta yang meminta Anda untuk "memverifikasi" dompet, memasukkan frasa pemulihan, atau mengklik tautan untuk menyelesaikan masalah keamanan yang diduga terkait dengan pelanggaran ini. Trezor, seperti pembuat dompet bereputasi lainnya, tidak akan pernah meminta frasa pemulihan Anda dalam keadaan apa pun.

Perlu juga diingat bahwa pelanggaran seperti ini memengaruhi jejak digital Anda secara lebih luas, bukan hanya aktivitas kripto Anda. Nomor telepon dan alamat yang terekspos dapat digunakan untuk upaya rekayasa sosial yang tidak terkait dengan Trezor itu sendiri, jadi kewaspadaan umum terhadap panggilan, teks, atau email yang tidak terduga diperlukan dalam beberapa minggu ke depan.

Tindakan yang Dapat Diambil

Jika Anda yakin mungkin termasuk di antara 13.689 pelanggan yang terdampak, pertimbangkan untuk mengambil langkah-langkah berikut:

  • Waspadai email atau teks phishing yang merujuk pada pesanan Trezor Anda, dan jangan pernah mengklik tautan atau memasukkan frasa pemulihan dari pesan yang tidak diminta.
  • Verifikasi komunikasi apa pun yang mengaku dari Trezor dengan langsung mengunjungi saluran resmi perusahaan daripada mengklik tautan di email.
  • Simpan frasa pemulihan dompet perangkat keras Anda secara offline dan jangan pernah membagikannya, tidak peduli seberapa mendesak atau resminya permintaan tersebut.
  • Pantau aktivitas akun yang tidak biasa atau upaya kontak yang terkait dengan alamat atau nomor telepon yang digunakan untuk pesanan Trezor Anda.
  • Tetap ikuti informasi mengenai pemberitahuan pelanggaran dari perusahaan tempat Anda membeli produk keamanan perangkat keras atau perangkat lunak, karena insiden rantai pasokan seperti ini semakin umum di seluruh industri.

Pelanggaran ini merupakan pengingat yang berguna bahwa keamanan pribadi yang kuat tidak hanya bergantung pada produk yang Anda beli, tetapi juga pada seluruh rantai perusahaan yang menangani data Anda di sepanjang proses.