Wpływ naruszenia danych Trezor osiąga teraz 81 000 klientów
Producent portfeli sprzętowych do kryptowalut Trezor potwierdził, że zakres naruszenia danych związanego z jego dostawcą wysyłki i logistyki, ShipMonk, jest znacznie większy niż pierwotnie podano. To, co zaczęło się jako ujawnienie dotyczące około 14 000 klientów w sierpniu, wzrosło teraz do 81 000, po tym jak Trezor zidentyfikował dodatkowych 67 000 klientów z USA dotkniętych tym samym incydentem.
Naruszenie nie powstało w systemach samego Trezora. Zamiast tego pochodzi od ShipMonk, firmy zewnętrznej, której Trezor używa do realizacji zamówień i wysyłki. Ponieważ ShipMonk przetwarza zamówienia klientów, posiada również dane osobowe powiązane z tymi zakupami, dlatego kompromitacja u dostawcy logistycznego może narazić klientów Trezora, nawet jeśli podstawowa infrastruktura bezpieczeństwa Trezora nigdy nie została naruszona.
Od 14 000 do 81 000: Jak rosły liczby
Trezor po raz pierwszy ujawnił naruszenie 13 sierpnia, informując klientów, że atakujący uzyskali dostęp do danych należących do prawie 14 000 osób. Ta początkowa liczba była już trzecią lub czwartą rewizją w serii powiązanych aktualizacji, po wcześniejszych raportach o włamaniu do ShipMonk ujawniającym 13 689 kupujących i osobnym ujawnieniu podającym liczbę nieco ponad 13 000.
Najnowsza aktualizacja oznacza największy dotychczasowy skok. Trezor twierdzi, że dotkniętych zostało dodatkowych 67 000 klientów z USA, co daje potwierdzoną liczbę 81 000. To prawie sześciokrotny wzrost w porównaniu z pierwotnym szacunkiem podanym przy pierwszym ujawnieniu naruszenia. Ten wzorzec, w którym początkowemu ujawnieniu naruszenia towarzyszą wielokrotne korekty w górę, jest powszechny w incydentach z udziałem zewnętrznych dostawców, ponieważ firma, której dane naruszono, często prowadzi własne śledztwo w swoich systemach, podczas gdy jej partner przeprowadza osobną, czasem wolniejszą, analizę tego, do czego dokładnie uzyskano dostęp.
Podobnie jak w wcześniejszej fazie tego naruszenia, które ujawniło adresy domowe powiązane z prawie 14 000 klientów, dane, których dotyczy incydent, są związane z realizacją zamówień, a nie z oprogramowaniem portfela Trezor ani kluczami prywatnymi. To rozróżnienie ma znaczenie: nie ma żadnych wskazówek, że zasoby kryptowalut, frazy początkowe portfela lub oprogramowanie układowe urządzeń zostały naruszone. Ekspozycja dotyczy danych osobowych podanych przez klientów podczas składania zamówień — danych, których firma wysyłkowa potrzebowałaby do dostarczenia paczki.
Co To Oznacza Dla Ciebie
Jeśli kiedykolwiek zamawiałeś urządzenie Trezor, to rozszerzone ujawnienie warto potraktować poważnie, nawet jeśli nie byłeś częścią pierwotnych 14 000 klientów powiadomionych w sierpniu. Ponieważ nowo zidentyfikowani 67 000 klientów to konkretnie osoby z USA, każdy w Stanach Zjednoczonych, kto kupił produkt Trezor, powinien zakładać, że może należeć do tej szerszej grupy, dopóki nie otrzyma bezpośredniego potwierdzenia w tę lub w drugą stronę.
Praktyczne ryzyko wynikające z tego typu naruszenia nie polega na tym, że ktoś może zdalnie opróżnić portfel kryptowalut. Urządzenia Trezor są zaprojektowane tak, aby klucze prywatne nigdy nie opuszczały samego sprzętu, a naruszenie danych wysyłkowych tego nie zmienia. Prawdziwe ryzyko jest bardziej pośrednie: atakujący, którzy zdobędą imiona, adresy wysyłkowe i dane zamówień powiązane z zakupami portfeli sprzętowych, mają teraz listę osób znanych jako posiadacze kryptowalut, a często także ich adresy fizyczne. Ta kombinacja jest cenna dla oszustów prowadzących kampanie phishingowe, fałszywe prośby o wsparcie lub — w rzadszych przypadkach — ukierunkowane przestępstwa fizyczne wymierzone w posiadaczy kryptowalut.
Ponieważ to naruszenie było wielokrotnie aktualizowane od momentu pierwszego ujawnienia, klienci nie powinni zakładać, że obecna liczba 81 000 jest ostateczna. Firmy badające naruszenia u zewnętrznych dostawców często publikują kolejne aktualizacje w miarę kontynuowania śledztwa przez samego dostawcę.
Praktyczne Wnioski
Jeśli kupiłeś urządzenie Trezor, szczególnie w ciągu ostatniego roku, warto teraz podjąć kilka kroków. Po pierwsze, zwróć uwagę na oficjalną komunikację bezpośrednio od Trezora potwierdzającą, czy Twoje konto było wśród dotkniętych grup, i traktuj nieproszone e-maile lub telefony podające się za wsparcie Trezora ze zwiększoną podejrzliwością, ponieważ dane z naruszeń są często wykorzystywane do uwiarygodniania prób phishingu. Po drugie, nigdy nie udostępniaj nikomu frazy odzyskiwania portfela ani słów seed, w tym osobom twierdzącym, że reprezentują wsparcie Trezora; legalny personel wsparcia nigdy nie poprosi o te informacje. Po trzecie, jeśli Twój adres domowy został ujawniony, pamiętaj, że ta informacja łącząca Cię z posiadaniem kryptowalut może teraz krążyć, i zachowaj czujność na nietypową pocztę, telefony lub kontakt osobisty odnoszący się do Twojego zakupu. Na koniec śledź przyszłe aktualizacje dotyczące tego incydentu, ponieważ wielokrotne korekty jak dotąd sugerują, że ostateczny zakres może się jeszcze zmienić.
Podstawowe bezpieczeństwo portfela Trezor pozostaje nienaruszone przez to naruszenie, ale ekspozycja danych osobowych wysyłki na taką skalę jest przypomnieniem, że nawet produkty sprzętowe skoncentrowane na prywatności zależą od zewnętrznych dostawców, którzy mogą nie spełniać tych samych standardów bezpieczeństwa.




