Швейцарский биткоин-сервис Pocket Bitcoin завершил расследование августовского инцидента и сообщил, что утечка затронула 5 411 клиентов — заметно больше, чем указывалось в первоначальном уведомлении. Основные клиентские базы, транзакционные системы и приватные ключи не были скомпрометированы, однако в документах, хранившихся во взломанной системе поддержки, обнаружены чувствительные сведения.
По данным компании, кибератака продолжалась около недели. Доступ злоумышленника был полностью заблокирован 16 августа, а 19 августа специалисты установили, что скопирована внутренняя база с адресами электронной почты и перепиской с клиентами. Первое публичное раскрытие состоялось 21 августа.
Дальнейшее расследование выявило две группы пострадавших. Первая, насчитывающая 5 120 клиентов, включает банковские списки транзакций, которые банки-партнеры передавали Pocket Bitcoin в рамках комплаенс-проверок. В этих файлах могли содержаться имена, домашние адреса, суммы переводов, даты операций, а в отдельных случаях — IBAN. Вторая группа — 291 клиент — столкнулась с более серьезным риском: в переписке с банками-партнерами могли быть раскрыты копии удостоверений личности, публичные биткоин-адреса, почтовые адреса и документы о происхождении средств. Набор данных варьировался от клиента к клиенту.
Pocket Bitcoin подчеркивает, что работает как некастодиальный сервис и не владеет приватными ключами пользователей. Биткоин-балансы (BTC) клиентов не были доступны атакующему, покупка и продажа криптовалюты продолжаются в обычном режиме. Тем не менее раскрытие публичного биткоин-адреса в связке с личностью владельца создает долгосрочную угрозу конфиденциальности: данные блокчейна позволяют отслеживать историю операций по адресу, и перевод средств на новый адрес не стирает прежние записи.
Компания уведомила Федерального уполномоченного Швейцарии по защите данных и информации, орган по защите данных Лихтенштейна и подала заявление в полицию. Уязвимость, ставшая причиной инцидента, закрыта, внедрены дополнительные меры безопасности. Сейчас Pocket Bitcoin пересматривает порядок хранения и передачи банковской переписки и комплаенс-документов.
На данный момент признаков неправомерного использования утекших данных, по заявлению компании, не зафиксировано, однако Pocket Bitcoin не исключает, что злоумышленники могут применить их позднее. Клиентам рекомендовано следить за банковскими операциями и с осторожностью относиться к неожиданным письмам, звонкам и сообщениям. Сервис напомнил, что никогда не запрашивает seed-фразу и не требует переводить биткоины по телефону или письму.
Инцидент стал очередным примером того, как утечки персональных данных затрагивают криптовалютные сервисы, даже если некастодиальная архитектура исключает прямую кражу средств: риски смещаются в сторону целевого фишинга и социальной инженерии.