ترزور میگوید رخنهای در شرکت حملونقل Shipmonk دادههای شخصی سفارشهای حدود ۱۳٬۶۸۹ مشتری اخیر را در معرض دید قرار داده و خطر کلاهبرداریهای هدفمند را افزایش داده است، اما کیفپولهای سختافزاری این شرکت را به خطر نینداخته است.
ارائهدهنده خدمات حملونقل ترزور، ۱۳٬۶۸۹ مشتری رمزارزی را در معرض کلاهبرداری قرار داد

نکات کلیدی
- ترزور میگوید Shipmonk دادههای حدود ۱۳٬۶۸۹ مشتری اخیر را افشا کرده است.
- دستگاههای ترزور امن باقی ماندهاند، اما پس از رخنه ۱۰ اوت، ریسک فیشینگ افزایش یافت.
- ترزور گزینه «تحویل ناشناس» را برای اتحادیه اروپا تا سپتامبر ۲۰۲۶ هدفگذاری کرده است.
طبق بهروزرسانی امنیتی شرکت، ترزور نوشت مشتریان تحتتأثیر، در ۹۰ روز پیش از ۸ اوت، سفارشهایی را در ایالات متحده، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا یا پرتغال دریافت کرده بودند. سازنده کیفپول سختافزاری گفت Shipmonk در ۱۰ اوت آن را از دسترسی غیرمجاز به سامانههایی که دادههای مشتریان را نگه میداشتند مطلع کرده است.
ترزور گفت اطلاعات شامل نام و نام خانوادگی کامل، آدرس ایمیل، شماره تلفن و نشانی ارسالِ ۱۱٬۷۴۲ مشتری افشا شده است. همچنین برای ۱٬۹۴۷ نفر اطلاعات بهصورت جزئی افشا شده است: نامها، شهرها و آدرسهای ایمیل.
کیفپول سختافزاری یک دستگاه فیزیکی است که برای نگهداری آفلاینِ اطلاعات محرمانهای که برای کنترل ارز دیجیتال استفاده میشود طراحی شده است. این اطلاعات محرمانه که اغلب «کلیدهای خصوصی» نامیده میشوند، در این رخداد افشا نشدهاند. «با همه مشتریان آسیبدیده بهطور جداگانه از طریق ایمیل تماس گرفته شده است. سامانهها و دستگاههای ما امن باقی میمانند، اما مشتریان آسیبدیده ممکن است با افزایش تلاشهای فیشینگ مواجه شوند»، ترزور در X توضیح داد.
ریسک فوری، جعل هویت است
نگرانی فوریتر فیشینگ است؛ یک روش کلاهبرداری که در آن مجرمان خود را بهجای شرکتهای قابلاعتماد، بانکها یا خدمات دیگر جا میزنند تا افراد را فریب دهند و اطلاعات حساس را از آنها بگیرند.
این شرکت در اطلاعیه خود به مشتریان گفت: «کلاهبرداران میتوانند از اطلاعات درزکرده برای ارسال ایمیلهای جعلی، برقراری تماسهای تلفنی جعلی، ارسال نامههای جعلی، یا احتمالاً برای جعل هویت بانکها، صرافیهای رمزارزی یا حتی خود ترزور استفاده کنند.»
این ریسک برای دارندگان کیفپول سختافزاری بهویژه جدی است، زیرا دزدان ممکن است تلاش کنند نسخه پشتیبان کیفپول را به دست آورند که با نام «عبارت بازیابی» نیز شناخته میشود. عبارت بازیابی میتواند دسترسی به یک کیفپول رمزارزی را بازیابی کند؛ یعنی هر کسی که آن را به دست آورد ممکن است بتواند وجوه داخل آن را برداشت کند.
ترزور از مشتریان خواست هرگز نسخه پشتیبان کیفپول را در یک وبسایت وارد نکنند و آن را با هیچکس به اشتراک نگذارند. همچنین توصیه کرد پیامهایی را که درخواست اقدام فوری یا اطلاعات شخصی دارند با بدبینی تلقی کنند و ارتباطات را از طریق کانالهای رسمی ترزور تأیید کنند.
یک شریک حملونقل دادهها را نگه میداشت
Shipmonk یک ارائهدهنده لجستیک است که محصولات را نگهداری میکند و سفارشها را برای خریداران ارسال میکند. ترزور گفت چنین شریکی به اطلاعات پایه تحویل نیاز دارد، از جمله نام گیرنده، نشانی، شماره تلفن و آدرس ایمیل.
ترزور تأکید کرد که سامانهها، محصولات و خدمات خودش به خطر نیفتادهاند. این شرکت گفت: «دستگاههای ترزور کاملاً ایمن و امن باقی میمانند» و افزود عملیات عادی ادامه دارد.
این شرکت گفت سیاست نگهداری ۹۰ روزهاش دامنه رخنه را محدود کرده است. ترزور از شرکای اجرای سفارش میخواهد ۹۰ روز پس از تحویل، دادههای سفارش مشتری را حذف یا ناشناسسازی کنند؛ پس از آنکه بازه موردنیاز برای تحویل، مرجوعیها، بازپرداختها و تعویضها سپری شد.
ترزور افشا کرد: «تنها اثر واقعی این است که مشتریان آسیبدیده ممکن است تلاشهای فیشینگ بیشتری را از طریق ایمیل، تلفن یا پست مشاهده کنند.» این شرکت گفت با مشتریان آسیبدیده مستقیماً از help@trezor.io تماس گرفته شده و کسانی که آن اطلاعیه را دریافت نکردهاند تحتتأثیر قرار نگرفتهاند.
صنعت کیفپول سختافزاری قبلاً هم این را دیده است
این رخداد نخستین رخنه دادههای مشتریان مرتبط با یک سازنده کیفپول سختافزاری نیست. لجر (Ledger)، یکی دیگر از تولیدکنندگان بزرگ، در سال ۲۰۲۰ دچار رخنهای شد که پایگاه داده تجارت الکترونیک و بازاریابی آن را درگیر کرد.
آن رخداد حدود ۱ میلیون آدرس ایمیل و بعدها حدود ۲۷۲٬۰۰۰ رکوردِ مشتری با جزئیات بیشتر را افشا کرد؛ از جمله نامها، نشانیهای پستی، شماره تلفنها و محصولات سفارشدادهشده.
ماجرای لجر نشان داد چرا اطلاعات شخصیِ مرتبط با مالکیت رمزارز میتواند حتی وقتی خود فناوری کیفپول امن باقی میماند، برای مجرمان ارزشمند باشد. این اطلاعات میتواند به کلاهبرداران کمک کند پیامهای باورپذیری را که یک مشتری شناختهشده را هدف میگیرند، تنظیم کنند. ترزور پنجشنبه توضیح داد که روی روشی خصوصیتر برای ارسال کار میکند.
“ما در حال حاضر روی گزینهای به نام Anonymous Delivery کار میکنیم که هدفمان این است تا سپتامبر برای اتحادیه اروپا و تا پایان سال برای آمریکا آماده باشد. این به شما روشی امنتر برای سفارش کیفپولهای سختافزاری میدهد، بدون اینکه خرید را به نشانی منزل یا هویت واقعیتان پیوند بزند.”
ترزور همچنین افشا کرد که Shipmonk در حالی که تحقیقات ادامه دارد، سامانههای تحتتأثیر را ایمنسازی و تقویت کرده است. مشتریان باید منتظر بهروزرسانیهای بیشتر باشند و ترزور برنامه دارد «تحویل ناشناس» را تا سپتامبر در اتحادیه اروپا و تا پایان سال ۲۰۲۶ در ایالات متحده معرفی کند.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.











