Újabb 67 ezer amerikai ügyfelet érint a Trezor adatszivárgása
A Trezor vásárlóinak teljes rendelési és kapcsolattartási adatai kerültek ki, így a támadók hitelesebb, célzott adathalász üzenetekkel próbálkozhatnak.
Röviden:
- A törölni elmulasztott rendelési adatok hitelesnek tűnő Trezor-adathalász üzenetekhez adhatnak muníciót.
- A 67 000 ügyfél teljes kapcsolattartási és rendelési adatai célzott adathalász támadásokhoz használhatók.
- A Trezor rendszereit nem törték fel, de a seedphrase-t kiadó ügyfelek elveszíthetik kriptójukat.
- A Hacken blokkláncbiztonsági cég szerint 306 millió dolláros veszteséget okoztak a megszemélyesítésre épülő csalások.
A Trezor adatszivárgása a ShipMonknál megőrzött rendelési adatokhoz kötődik
A Trezor adatszivárgása olyan megrendelésekhez kapcsolódik, amelyeket a ShipMonknak törölnie kellett volna. A hardvertárca-gyártó írásos biztosítékot kapott a logisztikai szolgáltatótól az adatok eltávolításáról, ez azonban nem történt meg.
Az érintett amerikai ügyfelek 2019 novembere és 2021 augusztusa között rendeltek. A Trezor 2026 augusztusában még csak 14 000 felhasználó adatainak kiszivárgásával számolt, majd a ShipMonk friss tájékoztatása után bővítette az érintettek körét.
Mit tehetnek a csalók a kiszivárgott rendelési és kapcsolattartási adatokkal?
A kiszivárgott adatbázisban 67 000 ügyfél neve, e-mail-címe, telefonszáma, szállítási címe és rendelésének részletei szerepeltek. Ezekből a csalók olyan üzeneteket állíthatnak össze, amelyekben valós vásárlási információkra hivatkozva adják ki magukat a Trezornak.
A pontos rendelési adatok miatt egy hamis biztonsági figyelmeztetés vagy ügyfélszolgálati megkeresés jóval hihetőbbnek tűnhet. A támadók így nem véletlenszerű címzetteket keresnek meg, hanem olyan embereket, akikről tudják, hogy Trezor-eszközt vásároltak.
A Trezor rendszerei sértetlenek maradtak, a seedphrase mégis veszélybe kerülhet
A támadók nem jutottak be a Trezor rendszereibe, ezért közvetlenül a tárcákhoz sem fértek hozzá. Az adathalászok azonban a kiszivárgott információkkal megszemélyesíthetik a vállalatot, majd elkérhetik a tárcát vezérlő seedphrase-t. Aki ezt megadja, annak a kriptóját a csalók elvihetik.
A Trezor 2024 januárjában már beszámolt egy másik esetről is: mintegy 66 000 olyan felhasználót fenyegethettek adathalász üzenetek, aki 2021 decembere óta kapcsolatba lépett az ügyfélszolgálattal. Egy befektető 2026 júliusában közel 1 millió dollárt veszített, miután az Ethereumon jóváhagyott egy rosszindulatú tokenengedélyezési tranzakciót.
A megszemélyesítésre épülő csalások adták a 2026-os első negyedévi veszteségek többségét
A Hacken blokkláncbiztonsági cég kimutatása szerint a megszemélyesítésre épülő csalások 306 millió dolláros veszteséget okoztak 2026 első negyedévében. A kriptoipar teljes vesztesége ugyanebben az időszakban 482 millió dollár volt, így ennek nagyobb része adathalászathoz és pszichológiai manipulációhoz kötődött.
Az ilyen támadásokhoz a csalóknak nem kell programhibát találniuk vagy feltörniük egy szolgáltató infrastruktúráját. Elég, ha hitelesnek látszó személyazonossággal ráveszik az áldozatot egy érzékeny adat kiadására vagy egy rosszindulatú tranzakció jóváhagyására.
Hogyan értelmezzük ezt a hírt?
Ez súlyos biztonsági kudarc, mert a 67 000 ügyfél adatai éppen ahhoz adnak muníciót, amiben az adathalászok a legerősebbek: a hihető megszemélyesítéshez. Szerintünk az eset világosan megmutatja, hogy egy hardvertárca védelme nem ér véget magánál az eszköznél. A rendelési, szállítási és kapcsolattartási adatok kezelésének is ugyanúgy a biztonsági lánc részének kell lennie.
A Trezor rendszereinek sértetlensége fontos, de az érintettek számára a konkrét veszélyt most a személyre szabott hamis megkeresések jelentik. Egy valódi rendelés részleteire hivatkozó üzenet sokkal könnyebben megtéveszthet valakit, mint egy sablonos csalási kísérlet. A seedphrase kiadása vagy egy ismeretlen tokenengedélyezés jóváhagyása így akkor is komoly veszteséghez vezethet, ha a tárcagyártó infrastruktúráját nem törték fel. A ShipMonk által meg nem semmisített adatok ezért nem adminisztratív hibát, hanem közvetlen felhasználói kockázatot jelentenek.
Mit érdemes még tudni?
Mi az a ShipMonk?
A ShipMonk egy e-kereskedelmi logisztikai szolgáltató, amely webáruházak rendeléseinek raktározását, csomagolását és kiszállítását kezelheti. Emiatt rendelési és szállítási adatokhoz is hozzáférhet a szolgáltatás teljesítéséhez.
Mi az az adathalászat?
Az adathalászat során a csalók megbízható szolgáltatónak vagy személynek adják ki magukat, hogy érzékeny adatokat vagy hozzáférést szerezzenek. Kriptónál gyakori célpont a seedphrase, illetve egy rosszindulatú tranzakció jóváhagyása.
Mit jelent a megszemélyesítésre épülő csalás?
A megszemélyesítésre épülő csalásnál a támadó egy ismert cég, ügyfélszolgálat vagy más hiteles szereplő nevében lép kapcsolatba az áldozattal. A csaló valódi személyes vagy rendelési adatokkal különösen meggyőző üzenetet tud készíteni.
Mi az a tokenengedélyezés az Ethereumon?
A tokenengedélyezés olyan tranzakció, amellyel a felhasználó engedélyt ad egy okos szerződésnek arra, hogy meghatározott tokeneket mozgasson a tárcájából. Rosszindulatú vagy túl széles engedély esetén a szerződés később elviheti az érintett tokeneket.
Bitcoin
Az IMF szerint a salvadori iratok igazolják, hogy magánadományok növelték az ország Bitcoin-tartalékát. A szervezet további felhalmozást nem vár.
Bitcoin
Az amerikai spot Bitcoin ETF-ekbe csütörtökön nettó 730,9 millió dollár áramlott, és az összeg közel kétharmada a BlackRock alapjába került.
Blokklánc
Az amerikai és brit hatóságok közösen vizsgálnak kriptós csalóközpontokat, és október elejére magáncégekkel terveznek akciót Londonban.
Tőzsde
A Bybit felhasználói kiutalás vagy külön átutalás nélkül, közvetlenül fizethetnek és tölthetnek fel számlákat a Mesh rendszerét használó platformokon.







