Утечка данных раскрыла информацию более чем 13 000 пользователей кошельков Trezor. Стоит ли беспокоиться?

Trezor подтвердил в четверг, что взлом у одного из его партнёров по доставке раскрыл персональные данные 13 689 клиентов. Были взяты имена, домашние адреса, номера телефонов и адреса электронной почты.
Крипто не двигалось. Trezor говорит, что его собственные системы, его устройства и резервные копии кошельков клиентов никогда не были затронуты. Ущерб лежит на стороннем вендоре.
Что раскрыла утечка данных Trezor
ShipMonk хранит и отправляет заказы Trezor. 10 августа он сообщил Trezor, что злоумышленник добрался до систем, хранящих записи клиентов.
Раскрытие делится надвое. Около 11 742 покупателей потеряли всё — то есть имя, email, номер телефона и полный адрес доставки. Ещё 1947 потеряли только имя, город и email.
Время решает, кто попался. Утечка охватывает заказы, доставленные между 10 мая и 8 августа этого года в США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии.
Более ранних покупателей спасло правило. Trezor заставляет партнёров удалять или анонимизировать данные заказов через 90 дней после доставки, так что более ранние отправления уже были стёрты.
Есть один простой тест. Затронутые клиенты получили письмо с [email protected]. Нет письма — нет раскрытия.
Одна деталь болезненна. ShipMonk имеет сертификацию SOC 2 Type II — аудируемый стандарт безопасности — и всё равно был взломан.
Почему слитый адрес хуже слитого email
Один email мало что даёт мошеннику. Имя, домашний адрес и номер телефона вместе дают гораздо больше. Они помечают конкретного человека у конкретной двери как покупателя крипто.
Trezor разложил сценарий. Мошенники могут отправлять поддельные письма, совершать поддельные звонки, рассылать мошеннические письма или выдавать себя за банк, биржу или сам Trezor.
У этого паттерна есть история. Ledger потерял примерно 1 млн клиентских email в июле 2020 года. Около 9500 из тех покупателей также имели раскрытые полные почтовые данные, и поддельные письма с фразой восстановления доходили до их домов годами позже.
Теперь сравните масштаб. Утечка Trezor раскрыла полные адреса для 11 742 человек — больше, чем 9500 покупателей Ledger, пострадавших в 2020 году.
CEO Ledger Паскаль Готье отвечал на тот же страх в 2020 году, и логика всё ещё верна.
«нет никакого способа установить корреляцию между утёкшими данными и средствами на вашем кошельке», — говорилось в выдержке из объявления Ledger.
Атакующие уже держали бренд в поле зрения. Недавняя фишинговая реклама Trezor появилась за несколько дней до этого раскрытия. Отдельно мошеннические звонки от «поддержки» в этом году выкачали миллионы у держателей.
Вендоры продолжают оказываться слабым звеном. Взлом платёжного процессора Ledger слил данные заказов клиентов в январе.
Что владельцам Trezor делать сейчас
Совет короткий и он работает. Воспринимайте срочность как красный флаг. Проверяйте всё странное через официальные каналы Trezor. Никогда не вводите резервную копию кошелька на веб-сайте.
«Никогда не вводите резервную копию кошелька на веб-сайте и не делитесь ею ни с кем», — написал Trezor в блоге.
Две привычки снижают будущее раскрытие. Заказывайте на email, не привязанный к вашему реальному имени, и платите в крипто, где возможно.
Trezor также пообещал опцию анонимной доставки, построенную на самовывозе из локеров и нейтральной упаковке. Она нацелена на ЕС к сентябрю и США к концу 2026 года.
Trezor говорит, что это первый взлом с 2013 года, раскрывший номера телефонов и адреса доставки клиентов. Железо всё ещё держится. Слабой точкой никогда не было устройство. Ею была коробка, в которой оно прибыло.
Источник: BeInCrypto
Новости в мире криптовалют
Случайная цитата о деньгах
"Обладание всякого рода благами – еще не все. Получать наслаждение от этого обладания – вот в чем счастье."














* для поиска по базе прокси просто вводите название страны, например: Россия, США, Таиланд