Витік даних розкрив інформацію понад 13 000 користувачів гаманців Trezor. Чи варто хвилюватися?

Trezor підтвердив у четвер, що злом в одного з його партнерів із доставки розкрив персональні дані 13 689 клієнтів. Були взяті імена, домашні адреси, номери телефонів та адреси електронної пошти.
Крипто не рухалося. Trezor каже, що його власні системи, його пристрої та резервні копії гаманців клієнтів ніколи не були порушені. Шкода лежить на сторонньому вендорі.
Що розкрив витік даних Trezor
ShipMonk зберігає й відправляє замовлення Trezor. 10 серпня він повідомив Trezor, що зловмисник дістався до систем, що зберігають записи клієнтів.
Розкриття ділиться надвоє. Близько 11 742 покупців втратили все — тобто ім'я, email, номер телефону та повну адресу доставки. Ще 1947 втратили лише ім'я, місто та email.
Час вирішує, хто попався. Витік охоплює замовлення, доставлені між 10 травня і 8 серпня цього року в США, Великій Британії, Швеції, Колумбії, Бразилії, Італії та Португалії.
Раніших покупців врятувало правило. Trezor змушує партнерів видаляти або анонімізувати дані замовлень через 90 днів після доставки, тож раніші відправлення вже були стерті.
Є один простий тест. Порушені клієнти отримали лист із [email protected]. Немає листа — немає розкриття.
Одна деталь болюча. ShipMonk має сертифікацію SOC 2 Type II — аудований стандарт безпеки — і все одно був зламаний.
Чому злита адреса гірша за злитий email
Один email мало що дає шахраєві. Ім'я, домашня адреса та номер телефону разом дають набагато більше. Вони позначають конкретну людину біля конкретних дверей як покупця крипто.
Trezor розклав сценарій. Шахраї можуть надсилати підроблені листи, здійснювати підроблені дзвінки, розсилати шахрайські листи або видавати себе за банк, біржу чи сам Trezor.
У цього патерну є історія. Ledger втратив приблизно 1 млн клієнтських email у липні 2020 року. Близько 9500 із тих покупців також мали розкриті повні поштові дані, і підроблені листи з фразою відновлення доходили до їхніх домівок роками пізніше.
Тепер порівняйте масштаб. Витік Trezor розкрив повні адреси для 11 742 людей — більше, ніж 9500 покупців Ledger, що постраждали у 2020 році.
CEO Ledger Паскаль Готьє відповідав на той самий страх у 2020 році, і логіка все ще правильна.
«немає жодного способу встановити кореляцію між даними, що витекли, і коштами на вашому гаманці», — йшлося у витягу з оголошення Ledger.
Атакувальники вже тримали бренд у полі зору. Недавня фішингова реклама Trezor з'явилася за кілька днів до цього розкриття. Окремо шахрайські дзвінки від «підтримки» цього року викачали мільйони у власників.
Вендори продовжують виявлятися слабкою ланкою. Злом платіжного процесора Ledger злив дані замовлень клієнтів у січні.
Що власникам Trezor робити зараз
Порада коротка і вона працює. Сприймайте терміновість як червоний прапор. Перевіряйте все дивне через офіційні канали Trezor. Ніколи не вводьте резервну копію гаманця на вебсайті.
«Ніколи не вводьте резервну копію гаманця на вебсайті й не діліться нею ні з ким», — написав Trezor у блозі.
Дві звички знижують майбутнє розкриття. Замовляйте на email, не прив'язаний до вашого реального імені, і платіть у крипто, де можливо.
Trezor також пообіцяв опцію анонімної доставки, побудовану на самовивезенні з локерів і нейтральному пакуванні. Вона націлена на ЄС до вересня і США до кінця 2026 року.
Trezor каже, що це перший злом з 2013 року, що розкрив номери телефонів та адреси доставки клієнтів. Залізо все ще тримається. Слабкою точкою ніколи не був пристрій. Нею була коробка, в якій він прибув.
Джерело: BeInCrypto
Новини у світі криптовалют
Випадкова цитата про гроші
"Берегите пенсы, а уж фунты сами себя сберегут, - эта пословица так же справедлива для формирования личности, как и для накопления капитала."














* для пошуку по базі проксі просто вводьте назву країни, наприклад: Росія, США, Таїланд