Pocket Bitcoin раскрыл масштаб августовской утечки: затронуты 5 411 клиентов

58 минут назад 2 источника negative

Главное по теме:

  • Некастодиальный статус не защищает персональные данные: главный риск — целевой фишинг.
  • Связка публичных BTC-адресов с личностью повышает риск деанонимизации транзакций.
  • Инцидент Pocket Bitcoin усиливает внимание к KYC-процессам и приватности клиентов.

Швейцарский биткоин-сервис Pocket Bitcoin завершил расследование августовского инцидента и сообщил, что утечка затронула 5 411 клиентов — заметно больше, чем указывалось в первоначальном уведомлении. Основные клиентские базы, транзакционные системы и приватные ключи не были скомпрометированы, однако в документах, хранившихся во взломанной системе поддержки, обнаружены чувствительные сведения.

По данным компании, кибератака продолжалась около недели. Доступ злоумышленника был полностью заблокирован 16 августа, а 19 августа специалисты установили, что скопирована внутренняя база с адресами электронной почты и перепиской с клиентами. Первое публичное раскрытие состоялось 21 августа.

Дальнейшее расследование выявило две группы пострадавших. Первая, насчитывающая 5 120 клиентов, включает банковские списки транзакций, которые банки-партнеры передавали Pocket Bitcoin в рамках комплаенс-проверок. В этих файлах могли содержаться имена, домашние адреса, суммы переводов, даты операций, а в отдельных случаях — IBAN. Вторая группа — 291 клиент — столкнулась с более серьезным риском: в переписке с банками-партнерами могли быть раскрыты копии удостоверений личности, публичные биткоин-адреса, почтовые адреса и документы о происхождении средств. Набор данных варьировался от клиента к клиенту.

Pocket Bitcoin подчеркивает, что работает как некастодиальный сервис и не владеет приватными ключами пользователей. Биткоин-балансы (BTC) клиентов не были доступны атакующему, покупка и продажа криптовалюты продолжаются в обычном режиме. Тем не менее раскрытие публичного биткоин-адреса в связке с личностью владельца создает долгосрочную угрозу конфиденциальности: данные блокчейна позволяют отслеживать историю операций по адресу, и перевод средств на новый адрес не стирает прежние записи.

Компания уведомила Федерального уполномоченного Швейцарии по защите данных и информации, орган по защите данных Лихтенштейна и подала заявление в полицию. Уязвимость, ставшая причиной инцидента, закрыта, внедрены дополнительные меры безопасности. Сейчас Pocket Bitcoin пересматривает порядок хранения и передачи банковской переписки и комплаенс-документов.

На данный момент признаков неправомерного использования утекших данных, по заявлению компании, не зафиксировано, однако Pocket Bitcoin не исключает, что злоумышленники могут применить их позднее. Клиентам рекомендовано следить за банковскими операциями и с осторожностью относиться к неожиданным письмам, звонкам и сообщениям. Сервис напомнил, что никогда не запрашивает seed-фразу и не требует переводить биткоины по телефону или письму.

Инцидент стал очередным примером того, как утечки персональных данных затрагивают криптовалютные сервисы, даже если некастодиальная архитектура исключает прямую кражу средств: риски смещаются в сторону целевого фишинга и социальной инженерии.

Источники
Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.