Trezor пересмотрела масштаб утечки: пострадали более 80 000 клиентов

1 час назад 4 источника negative

Главное по теме:

  • Утечка у Trezor смещает главный риск с взлома кошельков на фишинг и физические угрозы.
  • Инцидент у ShipMonk показывает уязвимость всей цепочки поставок аппаратных кошельков, а не софта.
  • Скам-атаки на владельцев Trezor и Ledger усиливаются, поэтому рынку нужны новые стандарты анонимной доставки.

Производитель аппаратных кошельков Trezor сообщил 4 сентября, что утечка данных у логистического партнёра ShipMonk затронула ещё 67 000 клиентов из США. Таким образом, общее число пострадавших выросло с 13 689 до примерно 80 700 человек.

Новые выявленные записи относятся к заказам, оформленным с ноября 2019 по август 2021 года. Части скомпрометированных данных почти семь лет. В них входят имена, адреса электронной почты, номера телефонов, домашние адреса и номера заказов. Ранее компания сообщала, что у 12 742 клиентов были раскрыты имя, email, телефон и адрес доставки, ещё у 1 947 — ограниченный набор сведений.

Trezor подчеркнула, что неоднократно запрашивала у ShipMonk письменные подтверждения об удалении данных в соответствии с контрактом и политикой хранения. «Мы очень разочарованы тем, что, несмотря на полученные подтверждения, данные не были удалены из их систем», — говорится в заявлении компании. В августе Trezor объясняла ограниченный масштаб инцидента 90-дневной политикой удаления, согласованной с партнёрами, но теперь этот аргумент выглядит заметно слабее.

Собственные системы Trezor не были скомпрометированы. Устройства, приватные ключи и резервные копии кошельков не пострадали. Главный риск в том, что злоумышленники получили данные, позволяющие идентифицировать подтверждённых владельцев аппаратных кошельков и их физические адреса. Компания предупредила клиентов о возможных поддельных письмах, звонках и почтовых отправлениях, а также об угрозах физической безопасности.

Все вновь выявленные пострадавшие получили уведомления по электронной почте. Клиенты, которым письмо не пришло, не считаются затронутыми, отметили в Trezor.

Ранее владельцы Trezor и Ledger уже получали фальшивые бумажные письма с голограммами, QR-кодами и поддельными подписями руководителей. В них требовалось активировать несуществующую проверку безопасности, иначе доступ к кошельку якобы будет заблокирован.

По данным Decrypt, источником атаки стала критическая SQL-инъекция в аналитическом инструменте Metabase, раскрытая 6 августа. Она позволяла неавторизованным злоумышленникам похищать учётные данные подключённых баз данных. В той же волне пострадали производитель ноутбуков Framework и сервис форм Tally. ShipMonk, как сообщается, получал письма с вымогательством, которые приписывают группе ShinyHunters, хотя подтверждения этой атрибуции нет.

Trezor заявила, что ускоряет запуск анонимной доставки: покупатели смогут использовать пункты выдачи, нейтральную упаковку и обезличенные данные отправителя, чтобы не указывать домашний адрес.

Главное сегодня
Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.