Trezor-databruddets påvirkning når nå 81 000 kunder

Produsenten av kryptovaluta-hardvarelommebøker, Trezor, har bekreftet at omfanget av et databrudd knyttet til deres frakt- og logistikkleverandør, ShipMonk, er langt større enn opprinnelig rapportert. Det som startet som en offentliggjøring som berørte omtrent 14 000 kunder i august, har nå vokst til 81 000, etter at Trezor identifiserte ytterligere 67 000 kunder i USA som er påvirket av samme hendelse.

Bruddet oppsto ikke i Trezors egne systemer. I stedet stammer det fra ShipMonk, tredjepartsselskapet Trezor bruker til ordrehåndtering og frakt. Fordi ShipMonk behandler kundeordrer, innehar de også personopplysninger knyttet til disse kjøpene, noe som er grunnen til at et kompromittert logistikkleverandørsystem kan eksponere Trezor-kunder, selv om Trezors kjernesikkerhetsinfrastruktur aldri ble berørt.

Fra 14 000 til 81 000: Hvordan tallene vokste

Trezor offentliggjorde først bruddet 13. august, og fortalte kundene at angripere hadde fått tilgang til data som tilhørte nesten 14 000 personer. Dette opprinnelige tallet var allerede den tredje eller fjerde revisjonen i en rekke relaterte oppdateringer, etter tidligere rapporter om et ShipMonk-hack som eksponerte 13 689 kjøpere og en separat offentliggjøring som satte tallet til litt over 13 000.

Den siste oppdateringen markerer det største hoppet så langt. Trezor sier at ytterligere 67 000 kunder i USA er berørt, noe som bringer det bekreftede totalantallet til 81 000. Det er en nesten seksdobling fra det opprinnelige anslaget som ble gitt da bruddet først ble offentliggjort. Dette mønsteret, der en første offentliggjøring av et brudd etterfølges av gjentatte oppjusteringer, er vanlig ved hendelser som involverer tredjepartsleverandører, siden selskapet som er rammet ofte selv etterforsker på egne systemer mens partneren gjennomfører en separat, noen ganger tregere, gjennomgang av nøyaktig hva som ble aksessert.

Som med den tidligere fasen av dette bruddet, som eksponerte hjemmeadresser knyttet til nesten 14 000 kunder, er dataene som er involvert knyttet til ordreoppfyllelse snarere enn Trezors lommebokprogramvare eller private nøkler. Den distinksjonen betyr noe: det er ingen indikasjon på at kryptovalutabeholdninger, lommebokfrø eller enhetens fastvare ble kompromittert. Eksponeringen sentrerer rundt personopplysninger kunder ga da de la inn ordrer, den typen data et fraktselskap trenger for å levere en pakke.

Hva dette betyr for deg

Hvis du noen gang har bestilt en Trezor-enhet, er denne utvidede offentliggjøringen verdt å ta på alvor, selv om du ikke var blant de opprinnelige 14 000 kundene som ble varslet i august. Fordi de nylig identifiserte 67 000 kundene spesifikt er basert i USA, bør alle i USA som har kjøpt et Trezor-produkt anta at de kan være inkludert i denne større gruppen til de mottar direkte bekreftelse på en eller annen måte.

Den praktiske risikoen ved denne typen brudd er ikke at noen kan tappe en kryptolommebok eksternt. Trezors enheter er bygget slik at private nøkler aldri forlater maskinvaren selv, og et fraktdatabrudd endrer ikke på det. Den reelle risikoen er mer indirekte: angripere som får tak i navn, fraktadresser og ordredetaljer knyttet til kjøp av hardvarelommebøker, har nå en liste over personer som er kjent for å eie kryptovaluta, og ofte deres fysiske adresser. Den kombinasjonen er verdifull for svindlere som driver phishing-kampanjer, falske supportforespørsler, eller i sjeldnere tilfeller, målrettet fysisk kriminalitet rettet mot kryptoinnehavere.

Fordi dette bruddet har blitt oppdatert flere ganger siden den første offentliggjøringen, bør kunder ikke anta at det nåværende tallet på 81 000 er endelig. Selskaper som etterforsker tredjepartsleverandørbrudd, utsteder ofte flere oppdateringer etter hvert som leverandørens egen etterforskning fortsetter.

Handlingsrettede råd

Hvis du har kjøpt en Trezor-enhet, spesielt i løpet av det siste året, er det noen skritt verdt å ta nå. For det første, følg med på offisiell kommunikasjon direkte fra Trezor som bekrefter om kontoen din var blant de berørte, og behandle uoppfordrede e-poster eller anrop som hevder å være fra Trezor-support med økt mistenksomhet, siden brudddata ofte brukes til å få phishing-forsøk til å virke mer overbevisende. For det andre, del aldri lommebokens gjenopprettingsfrase eller frøord med noen, inkludert noen som hevder å representere Trezor-support; legitimt supportpersonale vil aldri be om denne informasjonen. For det tredje, hvis hjemmeadressen din ble eksponert, vurder at denne informasjonen som kobler deg til kryptoeierskap nå potensielt sirkulerer, og vær oppmerksom på uvanlig post, telefonsamtaler eller personlig kontakt som refererer til kjøpet ditt. Til slutt, hold øye med fremtidige oppdateringer om denne hendelsen, siden de gjentatte revisjonene så langt antyder at det endelige omfanget fortsatt kan endre seg.

Trezors kjernelommeboksikkerhet forblir upåvirket av dette bruddet, men eksponeringen av personlige fraktdata i denne skalaen er en påminnelse om at selv personvernfokuserte maskinvareprodukter er avhengige av tredjepartsleverandører som kanskje ikke oppfyller samme sikkerhetsstandard.