Trezor หนึ่งในแบรนด์กระเป๋าเงินฮาร์ดแวร์คริปโทเคอร์เรนซีที่เป็นที่รู้จักมากที่สุด ยืนยันว่าการรั่วไหลของข้อมูลที่พันธมิตรด้านการจัดส่งได้เปิดเผยข้อมูลส่วนบุคคลของผู้ใช้บริการจำนวน 13,689 ราย โดยบริษัทระบุว่าเหตุการณ์ครั้งนี้ไม่ได้เกิดจากระบบของตนเอง แต่มาจาก ShipMonk ผู้ให้บริการโลจิสติกส์บุคคลที่สามที่รับผิดชอบการจัดเตรียมและจัดส่งคำสั่งซื้อของ Trezor
เกิดอะไรขึ้นที่ ShipMonk
ตามข้อมูลของ Trezor การรั่วไหลครั้งนี้ส่งผลกระทบต่อลูกค้าที่สั่งซื้อผลิตภัณฑ์ Trezor ระหว่างวันที่ 10 พฤษภาคม ถึง 8 สิงหาคมของปีนี้ ในจำนวนผู้ได้รับผลกระทบ 11,742 รายมีชื่อ อีเมล หมายเลขโทรศัพท์ และที่อยู่จัดส่งถูกเปิดเผยอย่างครบถ้วน ส่วนกลุ่มเล็กอีก 1,947 รายมีข้อมูลถูกเปิดเผยเพียงบางส่วน Trezor ระบุว่าอุปกรณ์ของลูกค้า คีย์ส่วนตัว และการสำรองข้อมูลกระเป๋าเงินไม่ถูกแตะต้องเลย ซึ่งหมายความว่าการรั่วไหลครั้งนี้ไม่ส่งผลกระทบต่อสินทรัพย์คริปโทเคอร์เรนซีที่เก็บอยู่ในกระเป๋าเงินฮาร์ดแวร์ที่ได้รับผลกระทบ
การเปิดเผยข้อมูลครั้งนี้ครอบคลุมหลายประเทศ โดยมีผู้ได้รับผลกระทบในสหราชอาณาจักร สหรัฐอเมริกา สวีเดน โคลอมเบีย บราซิล อิตาลี และโปรตุเกส เนื่องจาก ShipMonk จัดการการจัดเตรียมคำสั่งซื้อให้กับแบรนด์อีคอมเมิร์ซจำนวนมากนอกเหนือจาก Trezor เหตุการณ์นี้จึงเป็นเครื่องเตือนใจว่าความปลอดภัยของบริษัทจะแข็งแกร่งเท่ากับจุดอ่อนที่สุดในห่วงโซ่อุปทานเท่านั้น
นี่ไม่ใช่ครั้งแรกที่ลูกค้าของ Trezor ต้องเผชิญกับผลพวงจากเหตุการณ์ที่เกิดจากบุคคลที่สาม ดังที่เราได้รายงานไว้ก่อนหน้านี้ใน การรั่วไหลของข้อมูล Trezor ที่เผยข้อมูลผู้ซื้อ 13,689 ราย ขนาดของการเปิดเผยข้อมูลและความละเอียดอ่อนของข้อมูลที่เกี่ยวข้องทำให้เหตุการณ์นี้เป็นเรื่องสำคัญสำหรับผู้ที่ซื้อกระเป๋าเงินฮาร์ดแวร์ในช่วงไม่กี่เดือนที่ผ่านมา
ทำไมข้อมูลการจัดส่งจึงสำคัญสำหรับเจ้าของคริปโท
เมื่อมองครั้งแรก ชื่อ อีเมล หมายเลขโทรศัพท์ และที่อยู่จัดส่งอาจดูน่ากังวลน้อยกว่าการรั่วไหลที่เกี่ยวข้องกับรหัสผ่านหรือข้อมูลรับรองทางการเงิน แต่สำหรับเจ้าของกระเป๋าเงินฮาร์ดแวร์ ข้อมูลประเภทนี้มีความเสี่ยงเฉพาะเจาะจง ผู้ใดก็ตามที่รู้ว่าบุคคลหนึ่งเพิ่งซื้ออุปกรณ์ Trezor จะรู้ด้วยว่าบุคคลนั้นน่าจะถือครองคริปโทเคอร์เรนซี การรวมกันของข้อมูลนี้ ตัวตนบวกกับการยืนยันการซื้อกระเป๋าเงินฮาร์ดแวร์บวกกับที่อยู่ทางกายภาพ คือโปรไฟล์ที่แคมเปญฟิชชิงและในกรณีที่หายากแต่ร้ายแรงกว่านั้นคือการพยายามขโมยทางกายภาพถูกสร้างขึ้นมา
มิจฉาชีพมีประวัติอันยาวนานในการแอบอ้างเป็นบริษัทกระเป๋าเงินฮาร์ดแวร์หลังเหตุการณ์รั่วไหลเช่นนี้ โดยส่งอีเมลหรือข้อความ "แจ้งเตือนความปลอดภัย" ปลอมที่นำเหยื่อไปยังเว็บไซต์ฟิชชิงที่ออกแบบมาเพื่อขโมยวลีกู้คืน เนื่องจากข้อมูลที่ถูกขโมยรวมถึงชื่อจริงและข้อมูลติดต่อที่เชื่อมโยงกับการซื้อจริง กลโกงติดตามผลเหล่านี้จึงดูน่าเชื่อถือมากกว่าความพยายามฟิชชิงทั่วไปอย่างเห็นได้ชัด
ภาพใหญ่: ความเสี่ยงจากบุคคลที่สามในความปลอดภัยคริปโท
สถาปัตยกรรมความปลอดภัยหลักของ Trezor รวมถึงการจัดเก็บคีย์ส่วนตัวและเฟิร์มแวร์อุปกรณ์ ไม่ถูกบุกรุกในเหตุการณ์ครั้งนี้ ความแตกต่างนี้สำคัญ การรั่วไหลครั้งนี้แสดงให้เห็นถึงความกังวลที่เพิ่มขึ้นทั่วอุตสาหกรรมเทคโนโลยีและคริปโท: บริษัทสามารถลงทุนอย่างหนักในการรักษาความปลอดภัยโครงสร้างพื้นฐานของตนเอง แต่ยังคงเปิดเผยข้อมูลลูกค้าผ่านผู้ขายและพันธมิตรที่จัดการโลจิสติกส์ การชำระเงิน หรือการสนับสนุนลูกค้า
พันธมิตรด้านการจัดส่งและการเตรียมคำสั่งซื้อมักถือข้อมูลลูกค้ามากกว่าที่ผู้คนคิด รวมถึงประวัติคำสั่งซื้อทั้งหมด ที่อยู่ และข้อมูลติดต่อ เมื่อพันธมิตรเหล่านี้ประสบปัญหาการรั่วไหล บริษัทปลายทางที่ลูกค้าไว้วางใจในชื่อจริง ในกรณีนี้คือ Trezor ต้องรับมือกับผลกระทบด้านชื่อเสียงและการจัดการความสัมพันธ์กับลูกค้า แม้ว่าการรั่วไหลจะเกิดขึ้นนอกองค์กรของตนเองก็ตาม
สิ่งนี้หมายถึงอะไรสำหรับคุณ
หากคุณสั่งซื้อผลิตภัณฑ์ Trezor ระหว่างวันที่ 10 พฤษภาคม ถึง 8 สิงหาคม คุณควรสันนิษฐานว่าชื่อ อีเมล หมายเลขโทรศัพท์ และที่อยู่จัดส่งของคุณอาจถูกเปิดเผย ซึ่งไม่ได้หมายความว่าคริปโทเคอร์เรนซีของคุณตกอยู่ในความเสี่ยง เนื่องจากคีย์กระเป๋าเงินและความปลอดภัยของอุปกรณ์ยังคง完好 อย่างไรก็ตาม หมายความว่าคุณควรระวังความพยายามฟิชชิงที่อ้างถึงคำสั่งซื้อ Trezor อุปกรณ์ของคุณ หรือการถือครองคริปโทของคุณ ระมัดระวังเป็นพิเศษกับอีเมลหรือข้อความที่ไม่พึงประสงค์ที่ขอให้คุณ "ยืนยัน" กระเป๋าเงิน ป้อนวลีกู้คืน หรือคลิกลิงก์เพื่อแก้ไขปัญหาความปลอดภัยที่อ้างว่าเกี่ยวข้องกับการรั่วไหลครั้งนี้ Trezor เช่นเดียวกับผู้ผลิตกระเป๋าเงินที่มีชื่อเสียงอื่นๆ จะไม่มีวันขอวลีกู้คืนของคุณไม่ว่าในสถานการณ์ใดๆ
นอกจากนี้ยังควรจำไว้ว่าการรั่วไหลเช่นนี้ส่งผลกระทบต่อร่องรอยดิจิทัลโดยรวมของคุณ ไม่ใช่แค่กิจกรรมคริปโทเท่านั้น หมายเลขโทรศัพท์และที่อยู่ที่ถูกเปิดเผยสามารถนำไปใช้ในการโจมตีทางวิศวกรรมสังคมที่ไม่เกี่ยวข้องกับ Trezor ได้ ดังนั้นความระมัดระวังทั่วไปเกี่ยวกับการโทร ข้อความ หรืออีเมลที่ไม่คาดคิดจึงเป็นสิ่งจำเป็นในสัปดาห์ข้างหน้า
ข้อควรปฏิบัติที่นำไปใช้ได้จริง
หากคุณเชื่อว่าคุณอาจเป็นหนึ่งใน 13,689 ลูกค้าที่ได้รับผลกระทบ โปรดพิจารณาทำตามขั้นตอนเหล่านี้:
- ระวังอีเมลหรือข้อความฟิชชิงที่อ้างถึงคำสั่งซื้อ Trezor ของคุณ และอย่าคลิกลิงก์หรือป้อนวลีกู้คืนจากข้อความที่ไม่พึงประสงค์
- ยืนยันการสื่อสารใดๆ ที่อ้างว่ามาจาก Trezor โดยไปที่ช่องทางอย่างเป็นทางการของบริษัทโดยตรงแทนการคลิกลิงก์ในอีเมล
- เก็บวลีกู้คืนของกระเป๋าเงินฮาร์ดแวร์ของคุณแบบออฟไลน์และอย่าแชร์กับใคร ไม่ว่าคำขอจะดูเร่งด่วนหรือเป็นทางการเพียงใด
- ติดตามกิจกรรมที่ไม่ปกติในบัญชีหรือความพยายามติดต่อที่เชื่อมโยงกับที่อยู่หรือหมายเลขโทรศัพท์ที่ใช้สำหรับคำสั่งซื้อ Trezor ของคุณ
- ติดตามข่าวสารการแจ้งเตือนการรั่วไหลจากบริษัทที่คุณซื้อผลิตภัณฑ์ความปลอดภัยฮาร์ดแวร์หรือซอฟต์แวร์ เนื่องจากเหตุการณ์ในห่วงโซ่อุปทานเช่นนี้กำลังเกิดขึ้นบ่อยขึ้นทั่วทั้งอุตสาหกรรม
การรั่วไหลครั้งนี้เป็นเครื่องเตือนใจว่าความปลอดภัยส่วนบุคคลที่แข็งแกร่งไม่ได้ขึ้นอยู่กับผลิตภัณฑ์ที่คุณซื้อเท่านั้น แต่ขึ้นอยู่กับทั้งห่วงโซ่ของบริษัทที่จัดการข้อมูลของคุณตลอดเส้นทาง




