Közel 14 000 ügyfelet érint a Trezor adatszivárgása
A Trezor rendszerei és eszközei biztonságban maradtak, de a ShipMonk rendszeréből kiszivárgott személyes adatokkal célzott adathalász támadások indulhatnak.
Röviden:
- A hardvertárcák biztonsága nem sérült, a ShipMonk rendszeréből kikerült adatok viszont célzott csalásokat segíthetnek.
- 11 742 ügyfélnél név, lakcím, telefonszám és e-mail-cím, 1947-nél név, város és e-mail-cím lehet érintett.
- A csalók e-mailben, telefonon vagy levélben banknak, kriptotőzsdének vagy a Trezornak adhatják ki magukat.
- A Trezor 2024 januárjában mintegy 66 000 ügyfélnél jelzett hasonló adathalász kockázatot.
A ShipMonk szállítási rendszerén keresztül kerültek ki az ügyféladatok
A Trezor adatszivárgása a ShipMonk szállítási szolgáltató rendszeréhez köthető, nem a tárcagyártó saját infrastruktúrájához. A Trezor közlése alapján az eszközök védelme sem sérült, így a támadás nem adott közvetlen hozzáférést a hardvertárcákon kezelt kriptoeszközökhöz.
Azok az ügyfelek lehetnek érintettek, akik május 10. és augusztus 8. között az Egyesült Államokban, az Egyesült Királyságban, Svédországban, Kolumbiában, Brazíliában, Olaszországban vagy Portugáliában kapták meg a Trezor termékét. A kiszivárgott szállítási és kapcsolattartási adatok azonban felhasználhatók személyre szabott megkeresésekhez.
Két ügyfélcsoportnál eltérő személyes adatok kerülhettek illetéktelen kezekbe
A nagyobb ügyfélcsoportban 11 742 ember adatai lehetnek érintettek. Az illetéktelenek a nevükhöz, lakcímükhöz, telefonszámukhoz és e-mail-címükhöz férhettek hozzá.
További 1947 ügyfélnél a név, a város és az e-mail-cím kerülhetett ki. A két csoport együtt 13 689 embert jelent, vagyis a bejelentésben szereplő közel 14 000 ügyfelet nem azonos részletességű adatvesztés érte.
A Trezor adatszivárgása célzottabb és kifinomultabb adathalász támadásokhoz vezethet
A kiszivárgott adatokkal a csalók hitelesebbnek tűnő, személyre szabott adathalász üzeneteket készíthetnek. Hamis e-maileket és leveleket küldhetnek, telefonhívásokat indíthatnak, miközben banknak, kriptotőzsdének vagy akár a Trezornak adják ki magukat.
A kriptotárcák felhasználóit más módszerekkel is próbálják megtéveszteni. A támadók szöveges üzenetben, e-mailben vagy telefonon segítséget kérő családtagnak, illetve hatósági szereplőnek adhatják ki magukat. Utóbbi esetben kitalált tartozás megfizetését követelhetik, de a fizikai postaládába küldött levél is része lehet a csalásnak.
Nem először kerülnek a Trezor ügyfelei adathalász csalók célkeresztjébe
A Trezor 2024 januárjában már mintegy 66 000 felhasználót figyelmeztetett lehetséges adathalász támadásokra. Abba a kockázati körbe azok kerültek, akik 2021 decembere óta kapcsolatba léptek a vállalat ügyfélszolgálatával.
A korábbi bejelentés tehát az ügyfélszolgálati kapcsolatfelvételhez kötötte az érintettséget, míg a mostani esetnél a ShipMonk által kezelt szállítási adatok és a május 10. és augusztus 8. közötti kézbesítések határozzák meg az ügyfélkört.
Hogyan értelmezzük ezt a hírt?
A Trezor eszközeinek biztonsága megmaradt, de az érintett ügyfelek számára ettől még valós fenyegetés a célzott adathalászat. A név, cím, telefonszám és e-mail-cím együtt már elég ahhoz, hogy egy hamis Trezor-üzenet, banki hívás vagy postai levél jóval hihetőbbnek tűnjön egy általános csalási kísérletnél.
A mostani eset ismét azt mutatja, hogy a saját kulcsos tárca védelme mellett a felhasználó személyes adatai is támadási felületet jelentenek. Az érintetteknek különösen gyanakvónak kell lenniük minden kéretlen megkereséssel szemben: a seed phrase-t és a privát kulcsot sem a Trezor, sem bank, tőzsde vagy hatóság nem kérheti el. A hardvertárca biztonsága tehát nem kérdőjeleződött meg, a csalók kommunikációs trükkjeire viszont most még jobban kell figyelni.
Mit érdemes még tudni?
Mi az adathalászat?
Az adathalászat olyan csalási módszer, amelyben a támadó megbízható szereplőnek, például banknak, tőzsdének vagy tárcaszolgáltatónak adja ki magát. Célja jellemzően jelszavak, belépési kódok, seed phrase-ek vagy más érzékeny adatok megszerzése.
Mi az a seed phrase?
A seed phrase vagy helyreállító kifejezés általában 12 vagy 24 szóból álló sorozat, amellyel egy kriptotárca teljesen visszaállítható. Aki ezt megszerzi, hozzáférhet a tárcában lévő eszközökhöz, ezért soha nem szabad megosztani senkivel.
Mi az a hardvertárca?
A hardvertárca olyan fizikai eszköz, amely elkülönítve tárolja a kriptoeszközök kezeléséhez szükséges privát kulcsokat. A tranzakció jóváhagyásakor az eszközön kell megerősíteni a műveletet, ami csökkenti az online támadások kockázatát.
Mi a ShipMonk?
A ShipMonk egy logisztikai és szállítási szolgáltató, amely webáruházak rendeléseinek teljesítésében, raktározásában és kézbesítésében segít. A Trezor mostani bejelentése alapján az érintett ügyféladatok ebből a szolgáltatói rendszerből kerültek ki.
Blokklánc
A SEC döntése alapján a Franklin Templeton kapcsolt cége 12 feltétellel őrizheti a tokenizált alap privát kulcsait a fizikai letétkezelési szabályok nélkül.
Tőzsde
A Binance tokenizált részvénykínálata kevesebb mint két hónappal az indulás után 610,6 millió dollárt ért, a teljes piac pedig 2,7 milliárd dollárra nőtt.
Tőzsde
Az ASX részvényese bírósági engedélyt kér, hogy a tőzsde nevében perelje a volt vezetőket a 14,4 millió dolláros bírságot hozó blokkláncprojekt miatt.
Kereskedés
Arizona ügyészsége összesen 171 332 dollár teljes visszatérítésében segített. A csalást 30 napon belül kell jelezni az üzemeltetőnek és a hatóságnak.







