Последствия утечки данных Trezor теперь достигают 81 000 клиентов
Производитель аппаратных криптовалютных кошельков Trezor подтвердил, что масштаб утечки данных, связанной с её поставщиком транспортных и логистических услуг ShipMonk, значительно больше, чем сообщалось изначально. То, что начиналось как раскрытие информации, затрагивающее примерно 14 000 клиентов в августе, теперь выросло до 81 000, после того как Trezor выявила дополнительно 67 000 клиентов из США, пострадавших от того же инцидента.
Утечка произошла не внутри собственных систем Trezor. Вместо этого она исходит от ShipMonk — сторонней компании, которую Trezor использует для обработки заказов и доставки. Поскольку ShipMonk обрабатывает заказы клиентов, она также хранит личные данные, связанные с этими покупками, поэтому компрометация логистического провайдера может раскрыть данные клиентов Trezor, даже если основная инфраструктура безопасности Trezor никогда не была затронута.
От 14 000 до 81 000: как выросли цифры
Trezor впервые раскрыла информацию об утечке 13 августа, сообщив клиентам, что злоумышленники получили доступ к данным почти 14 000 человек. Эта первоначальная цифра была уже третьей или четвёртой редакцией в серии связанных обновлений, после более ранних сообщений о взломе ShipMonk, раскрывшем данные 13 689 покупателей и отдельного раскрытия, оценивающего число чуть более 13 000.
Последнее обновление знаменует собой самый большой скачок на данный момент. Trezor сообщает, что пострадали ещё 67 000 клиентов из США, в результате чего подтверждённое общее число достигло 81 000. Это почти шестикратное увеличение по сравнению с первоначальной оценкой, данной при первом раскрытии утечки. Такая модель, когда за первоначальным раскрытием утечки следуют неоднократные пересмотры в сторону увеличения, характерна для инцидентов с участием сторонних поставщиков, поскольку пострадавшая компания часто проводит расследование в своих собственных системах, в то время как её партнёр проводит отдельную, иногда более медленную, проверку того, к чему именно был получен доступ.
Как и в более ранней фазе этой утечки, которая раскрыла домашние адреса, связанные с почти 14 000 клиентов, затронутые данные связаны с обработкой заказов, а не с программным обеспечением кошелька Trezor или закрытыми ключами. Это различие важно: нет никаких признаков того, что криптовалютные активы, seed-фразы кошельков или прошивка устройств были скомпрометированы. Раскрытие касается личной информации, которую клиенты предоставляли при оформлении заказов, — тех данных, которые транспортная компания должна иметь для доставки посылки.
Что это значит для вас
Если вы когда-либо заказывали устройство Trezor, это расширенное раскрытие стоит воспринимать серьёзно, даже если вы не входили в число первоначальных 14 000 клиентов, уведомлённых в августе. Поскольку вновь выявленные 67 000 клиентов находятся конкретно в США, любой, кто в Соединённых Штатах приобрёл продукт Trezor, должен предполагать, что он может быть включён в эту более широкую группу, пока не получит прямое подтверждение об обратном.
Практический риск от такого типа утечки заключается не в том, что кто-то может удалённо опустошить криптовалютный кошелёк. Устройства Trezor устроены так, что закрытые ключи никогда не покидают само аппаратное обеспечение, и утечка данных о доставке этого не меняет. Реальный риск более косвенный: злоумышленники, получившие имена, адреса доставки и данные о заказах, связанные с покупками аппаратных кошельков, теперь имеют список людей, которые, как известно, владеют криптовалютой, и, часто, их физические адреса. Эта комбинация ценна для мошенников, проводящих фишинговые кампании, поддельные запросы в поддержку или, в более редких случаях, целенаправленные физические преступления против держателей криптовалют.
Поскольку эта утечка неоднократно обновлялась с момента первого раскрытия, клиентам не следует считать текущую цифру в 81 000 окончательной. Компании, расследующие утечки у сторонних поставщиков, часто публикуют дополнительные обновления по мере продолжения расследования самого поставщика.
Практические выводы
Если вы приобрели устройство Trezor, особенно в течение последнего года, стоит предпринять несколько шагов прямо сейчас. Во-первых, следите за официальными сообщениями непосредственно от Trezor, подтверждающими, была ли ваша учётная запись в числе пострадавших, и относитесь с повышенным подозрением к не запрошенным вами электронным письмам или звонкам, которые якобы поступают от службы поддержки Trezor, поскольку данные утечек часто используются для того, чтобы фишинговые атаки выглядели более убедительно. Во-вторых, никогда не сообщайте никому фразу восстановления вашего кошелька или seed-слова, включая тех, кто утверждает, что представляет службу поддержки Trezor; легитимный персонал поддержки никогда не попросит эту информацию. В-третьих, если ваш домашний адрес был раскрыт, учитывайте, что информация, связывающая вас с владением криптовалютой, теперь потенциально циркулирует, и сохраняйте бдительность в отношении необычной почты, телефонных звонков или личных контактов, ссылающихся на вашу покупку. Наконец, следите за будущими обновлениями по этому инциденту, поскольку неоднократные пересмотры до сих пор предполагают, что окончательные масштабы могут ещё измениться.
Основная безопасность кошелька Trezor не пострадала от этой утечки, но раскрытие личных данных о доставке в таком масштабе напоминает о том, что даже продукты с аппаратным обеспечением, ориентированные на конфиденциальность, зависят от сторонних поставщиков, которые могут не соответствовать тем же стандартам безопасности.




