Вплив витоку даних Trezor тепер сягає 81 000 клієнтів

Виробник криптовалютних апаратних гаманців Trezor підтвердив, що масштаб витоку даних, пов’язаного з його постачальником послуг доставки та логістики ShipMonk, значно більший, ніж повідомлялося спочатку. Те, що починалося як розкриття інформації, що стосувалося приблизно 14 000 клієнтів у серпні, тепер зросло до 81 000, після того як Trezor виявив додаткових 67 000 клієнтів у США, які постраждали від того ж інциденту.

Витік не виник у власних системах Trezor. Натомість він походить від ShipMonk, сторонньої компанії, яку Trezor використовує для обробки замовлень і доставки. Оскільки ShipMonk обробляє замовлення клієнтів, він також зберігає особисті дані, пов’язані з цими покупками, тому компрометація логістичного постачальника може піддати ризику клієнтів Trezor, навіть якщо основна інфраструктура безпеки Trezor ніколи не була порушена.

Від 14 000 до 81 000: як зросли цифри

Trezor вперше розкрив інформацію про витік 13 серпня, повідомивши клієнтам, що зловмисники отримали доступ до даних майже 14 000 осіб. Ця початкова цифра вже була третьою або четвертою редакцією в серії пов’язаних оновлень, після раніших повідомлень про злом ShipMonk, який оголив дані 13 689 покупців та окремого розкриття, яке оцінювало кількість трохи понад 13 000.

Останнє оновлення є найбільшим стрибком на сьогодні. Trezor повідомляє, що постраждали додаткові 67 000 клієнтів у США, що доводить підтверджену загальну кількість до 81 000. Це майже шестикратне збільшення порівняно з початковою оцінкою, наданою під час першого розкриття витоку. Така закономірність, коли за початковим розкриттям витоку слідують неодноразові перегляди у бік збільшення, є типовою для інцидентів за участю сторонніх постачальників, оскільки компанія, яка зазнала витоку, часто проводить розслідування у власних системах, тоді як її партнер проводить окрему, іноді повільнішу, перевірку того, до чого саме було отримано доступ.

Як і у ранішій фазі цього витоку, який оголив домашні адреси майже 14 000 клієнтів, дані пов’язані з виконанням замовлень, а не з програмним забезпеченням гаманця Trezor або закритими ключами. Ця відмінність має значення: немає жодних ознак того, що криптовалютні активи, сид-фрази гаманців або прошивка пристроїв були скомпрометовані. Викриття зосереджене на особистій інформації, яку клієнти надавали під час оформлення замовлень, — це тип даних, необхідних транспортній компанії для доставки посилки.

Що це означає для вас

Якщо ви коли-небудь замовляли пристрій Trezor, це розширене розкриття варте серйозної уваги, навіть якщо ви не входили до початкових 14 000 клієнтів, яких повідомили у серпні. Оскільки нововиявлені 67 000 клієнтів є саме зі США, будь-хто в Сполучених Штатах, хто придбав продукт Trezor, має припускати, що може входити до цієї ширшої групи, доки не отримає прямих підтверджень в інший спосіб.

Практичний ризик від цього типу витоку полягає не в тому, що хтось може дистанційно спустошити криптовалютний гаманець. Пристрої Trezor створені так, щоб закриті ключі ніколи не залишали сам апарат, і витік даних про доставку цього не змінює. Реальний ризик є більш опосередкованим: зловмисники, які отримали імена, адреси доставки та деталі замовлень, пов’язані з покупками апаратних гаманців, тепер мають список людей, які, як відомо, володіють криптовалютою, а часто й їхні фізичні адреси. Така комбінація є цінною для шахраїв, які проводять фішингові кампанії, підроблені запити до підтримки або, у рідкісних випадках, цілеспрямовані фізичні злочини проти власників криптовалют.

Оскільки цей витік оновлювався кілька разів від моменту першого розкриття, клієнти не повинні вважати поточну цифру 81 000 остаточною. Компанії, які розслідують витоки через сторонніх постачальників, часто публікують подальші оновлення в міру продовження розслідування самим постачальником.

Практичні висновки

Якщо ви придбали пристрій Trezor, особливо протягом останнього року, варто зробити кілька кроків зараз. По-перше, слідкуйте за офіційними повідомленнями безпосередньо від Trezor, які підтверджують, чи ваш обліковий запис входив до постраждалої групи, і ставтеся з підвищеною підозрою до небажаних електронних листів або дзвінків, які нібито надходять від служби підтримки Trezor, оскільки дані з витоку часто використовують, щоб зробити фішингові атаки переконливішими. По-друге, ніколи не діліться фразою відновлення або сид-словами свого гаманця ні з ким, включно з тими, хто стверджує, що представляє підтримку Trezor; легітимний персонал підтримки ніколи не попросить цю інформацію. По-третє, якщо ваша домашня адреса була викрита, враховуйте, що ця інформація, яка пов’язує вас із володінням криптовалютою, тепер потенційно може поширюватися, і будьте пильні щодо незвичних листів, телефонних дзвінків або особистих контактів, які посилаються на вашу покупку. Нарешті, слідкуйте за майбутніми оновленнями щодо цього інциденту, оскільки неодноразові перегляди досі свідчать про те, що остаточний масштаб може ще змінитися.

Основна безпека гаманця Trezor залишається незачепленою цим витоком, але викриття особистих даних доставки в такому масштабі є нагадуванням про те, що навіть продукти, орієнтовані на конфіденційність, залежать від сторонніх постачальників, які можуть не відповідати тим самим стандартам безпеки.