Пробив при партньор на Trezor засегна още 67 000 клиенти в САЩ

Възможно е да получаваме комисионни от партньорски връзки или да публикуваме спонсорирано съдържание, което е ясно обозначено като такова. Тези партньорства не влияят на нашата редакционна независимост или на обективността на нашите ревюта. Като продължите да използвате сайта, вие се съгласявате с нашите общи условия и политика за поверителност.

Подробности за статията

Производителят на хардуерни портфейли Trezor разшири обхвата на разкрития по-рано пробив при логистичния си партньор ShipMonk, след като установи, че личните данни на още около 67 000 американски клиенти са били изложени.

Засегнати са потребители, направили поръчки между ноември 2019 г. и август 2021 г., като от Trezor подчертаха, че собствената инфраструктура и устройствата на клиентите не са били компрометирани.

Изтеклите данни включват адреси и телефонни номера

Допълнително идентифицираните записи съдържат имена, имейл адреси, телефонни номера, адреси за доставка и номера на поръчки. Информацията произхожда от процеса по изпълнение и доставка на поръчки в САЩ, за който Trezor е използвала услугите на ShipMonk.

Пробивът не включва сийд фрази, частни ключове или друга информация, необходима за директен достъп до крипто активите в хардуерните портфейли, според компанията. Това е съществена граница между компрометиране на лични данни и пробив в самата система за съхранение на криптовалути.

Рискът обаче не изчезва. Комбинацията от име, имейл, телефон и физически адрес може да позволи на измамници да изградят значително по-убедителни фишинг кампании, насочени конкретно към хора, за които вече се знае, че са купували хардуерен портфейл.

От ShipMonk са уверявали Trezor, че информацията е изтрита

По-сериозният корпоративен въпрос се отнася до начина, по който данните са останали в системите на ShipMonk. Според Trezor доставчикът многократно е потвърждавал, че информацията е била изтрита, но последващата проверка е установила, че тя все още се съхранява.

Това означава, че проблемът надхвърля първоначалния инцидент със сигурността. При работа с външен доставчик изтриването на клиентски записи след изтичане на необходимия период за съхранение ограничава количеството информация, което може да бъде изложено при бъдещ пробив.

В този случай данни за поръчки отпреди няколко години са останали достъпни въпреки уверенията за обратното. Именно продължителното им съхранение е позволило по-старите клиентски записи да попаднат в разширения обхват на инцидента.

Хардуерните портфейли на клиентите остават защитени

От Trezor заявиха, че собствените им системи не са били компрометирани. Няма индикации инцидентът да е засегнал самите устройства или криптографските механизми, чрез които потребителите защитават частните си ключове.

Техническото разграничение е важно. Хардуерният портфейл държи ключовете отделени от системите за електронна търговия и доставка, докато ShipMonk обработва информация, необходима за физическото изпращане на продукта. Пробив в едната инфраструктура следователно не предоставя автоматично достъп до другата.

Най-непосредственият риск е социалното инженерство. Притежател на Trezor може например да получи съобщение, което използва реалното му име или подробности за стара поръчка и твърди, че устройството трябва да бъде актуализирано или портфейлът да бъде възстановен. Ако подобна комуникация поиска сийд фраза или частен ключ, предоставянето им би позволило кражба на средствата независимо от сигурността на самия хардуер.

Разширяването на пробива увеличава риска от целеви измами

Допълнителните 67 000 засегнати клиенти превръщат управлението на данните от външни доставчици в централния въпрос след инцидента. За компании, които продават продукти за самостоятелно съхранение на крипто активи, физическият адрес има по-чувствителен характер от стандартните данни за електронна търговия, защото може да идентифицира домакинства, които вероятно притежават криптовалути.

Разкриването на номер на поръчка също може да увеличи убедителността на бъдещи измами. Нападател не се нуждае от достъп до портфейла, ако успее да убеди неговия собственик доброволно да предостави информацията за възстановяване.

Следващият фокус вероятно ще бъде върху пълния обхват на данните, останали в ShipMonk, и върху това дали вече идентифицираните записи представляват окончателния брой засегнати клиенти. За Trezor случаят поставя и отделен въпрос за контрола върху жизнения цикъл на информацията, предоставяна на външни партньори, особено когато нейното изтриване вече е било потвърдено.

Тук можете да разгледате „Най-добрите крипто борси без KYC през 2026 г.“, където се анализират интересни решения, които позволяват търговия без идентификация. В статията ще откриете кои борси предлагат комбинация от анонимност, ликвидност и сигурност, както и какви са рисковете при употребата.

Реакция „Остави“
Споделяне на статия
Александър работи от три години в крипто индустрията, като през това време се утвърждава с активното си участие в следенето на пазарната динамика и технологичните иновации. Интересът му към криптовалутите и новите технологии не е просто професионален ангажимент, а дълбока лична страст. Той ежедневно следи новините в сектора, анализира тенденции и се вълнува от всяка нова стъпка в развитието на блокчейн решенията. Ентусиазмът му го води към непрекъснато учене и споделяне на знания, като вижда бъдещето в дигиталните финанси и ролята им в глобалната трансформация.
8363 статии В екипа от 2024
comment-icon Коментари
Добавете коментара си

Попълнете необходимите полета и публикувайте