ارائه توسط

نشت داده‌های ترزور شدت می‌گیرد؛ ۶۷٬۰۰۰ خریدار دیگر در آمریکا افشا شدند

یک روز دیگر، یک هشدار امنیتی دیگر. سازنده کیف پول سخت‌افزاری ترزور (Trezor) می‌گوید رخنه‌ای که پای شریک ارسال Shipmonk را به میان کشیده، اطلاعات شخصی حدود ۶۷,۰۰۰ مشتری دیگر در آمریکا را افشا کرده است؛ پس از آنکه سوابقی که به گفته ترزور باید حذف می‌شدند، در عوض همچنان در سیستم‌های این فروشنده باقی مانده بودند.

نویسنده
اشتراک
نشت داده‌های ترزور شدت می‌گیرد؛ ۶۷٬۰۰۰ خریدار دیگر در آمریکا افشا شدند

نکات کلیدی

  • ترزور در ۴ سپتامبر ۶۷,۰۰۰ مشتری آمریکایی را به رخنه Shipmonk اضافه کرد.
  • افشای ترزور اکنون حدود ۸۰,۰۰۰ نفر را دربر می‌گیرد، از جمله آدرس‌های منزل.
  • ترزور تا پایان ۲۰۲۶ تحویل ناشناس در آمریکا را هدف‌گذاری کرده است.

سوابق تازه شناسایی‌شده سفارش‌های آمریکا را پوشش می‌دهند که بین نوامبر ۲۰۱۹ تا آگوست ۲۰۲۱ ثبت شده‌اند و دامنه رخدادی را گسترش می‌دهند که پیش‌تر ۱۳,۶۸۹ مشتری جدیدتر را در چند کشور تحت تأثیر قرار داده بود. در مجموع، این رخنه اکنون حدود ۸۰,۰۰۰ نفر را درگیر کرده است، هرچند سیستم‌ها، دستگاه‌ها، کلیدهای خصوصی و نسخه‌های پشتیبان کیف پول ترزور به خطر نیفتاده‌اند.

ترزور ۶۷,۰۰۰ مشتری دیگر آمریکایی را در رخنه پیدا کرد

پس از افشای قبلی، ترزور گفت که در ۲ سپتامبر متوجه شده رخنه Shipmonk بزرگ‌تر از آن چیزی بوده که ابتدا گزارش شده بود. سوابق قدیمی‌تر شامل نام مشتریان، آدرس‌های ایمیل، شماره تلفن، آدرس‌های ارسال و شماره سفارش‌هاست و به مهاجمان اطلاعاتی می‌دهد که می‌تواند کلاهبرداری‌ها را بسیار قانع‌کننده‌تر کند.

Trezor security alert via X on Sept. 4, 2026, screenshot.
منبع تصویر: هشدار امنیتی ترزور از طریق X در ۴ سپتامبر ۲۰۲۶.

این کشف به‌ویژه نگران‌کننده است، زیرا ترزور می‌گوید بارها از Shipmonk خواسته بود اطلاعات را حذف کند و تأیید کتبی دریافت کرده بود که این داده‌ها حذف شده‌اند. ترزور گفت این اطمینان‌ها با قرارداد، سیاست داده و ارتباطات قبلی آن با ارائه‌دهنده خدمات انجام سفارش (fulfillment provider) همخوانی داشته است.

این موضوع همچنین پرسش‌هایی درباره سیاست «نگهداری ۹۰روزه داده» که ترزور در همکاری با شرکای انجام سفارش تبلیغ می‌کند، ایجاد می‌کند. سوابق تازه کشف‌شده به سال‌ها قبل برمی‌گردند و نشان می‌دهند این سیاست برای مشتریان آمریکاییِ تحت تأثیر در بازه ۲۰۱۹ تا ۲۰۲۱ اجرا نشده است.

نشت آدرس‌ها، تهدید را فراتر از فیشینگ ایمیلی می‌برد

اطلاعات افشا شده به مهاجم اجازه نمی‌دهد از راه دور به کیف پول ترزور دسترسی پیدا کند. کلیدهای خصوصی و عبارت‌های بازیابی (seed phrase)، یعنی کلمات محرمانه بازیابی که برای کنترل یک کیف پول رمزارزی استفاده می‌شوند، بخشی از رخنه نبودند.

اما نوع اطلاعاتی که افشا شده، مشکل متفاوتی ایجاد می‌کند. ترزور هشدار داد که شماره تلفن‌ها و آدرس‌های منزلِ نشت‌کرده می‌تواند بالقوه مشتریان آسیب‌دیده را در معرض خطر فیزیکی قرار دهد، در حالی که شماره‌های سفارش واقعی و جزئیات تماس می‌تواند به کلاهبرداران کمک کند شرکت را قانع‌کننده‌تر جعل هویت کنند.

این رخنه از خارج از ترزور منشأ گرفته است. مهاجمان از یک آسیب‌پذیری تزریق SQL که پیش‌تر ناشناخته بود در Metabase، یک پلتفرم تحلیلی مورد استفاده Shipmonk، سوءاستفاده کردند. Metabase حدود ۶ آگوست به Shipmonk اطلاع داد، آسیب‌پذیری را وصله کرد و نشست‌ها را باطل کرد، در حالی که Shipmonk بعدتر توضیح داد که سیستم‌های خود را ایمن کرده است.

خطاهای داده‌ایِ طرف ثالث، خریداران کیف پول سخت‌افزاری را در معرض خطر می‌گذارد

این رخداد پس از افشاهای دیگرِ طرف ثالث که مشتریان ترزور را درگیر کرده بود رخ می‌دهد. حدود ۱۰۶,۸۵۶ مشتری در یک رخداد سال ۲۰۲۲ تحت تأثیر قرار گرفتند، و در سال ۲۰۲۴ یک پورتال پشتیبانیِ آلوده تا ۶۶,۰۰۰ نام و آدرس ایمیل را افشا کرد. در هر مورد، خودِ کیف پول‌های سخت‌افزاری از راه دور به خطر نیفتادند.

این تمایز برای مشتریانی که می‌خواهند تصمیم بگیرند چگونه واکنش نشان دهند اهمیت دارد. ترزور هشدار می‌دهد که هیچ‌کس از طرف شرکت درخواست نسخه پشتیبان کیف پول نخواهد کرد؛ بنابراین مشتریان هرگز نباید عبارت بازیابی خود را در یک وب‌سایت وارد کنند یا آن را به کسی که ادعا می‌کند پشتیبانی ارائه می‌دهد تحویل دهند.

ترزور تحویل ناشناس را پیش می‌برد، در حالی که آینده Shipmonk نامعلوم است

ترزور اکنون یک سامانه «تحویل ناشناس» را تبلیغ می‌کند که برای کاهش میزان اطلاعات مشتری که هنگام خرید کیف پول سخت‌افزاری نگهداری می‌شود طراحی شده است. این سامانه شامل تحویل به لاکر، بسته‌بندی خنثی، فرستنده عمومی و حذف خودکار شناسه‌های ارسال پس از تحویل است؛ با هدف‌گذاری راه‌اندازی در اروپا برای سپتامبر و برنامه‌ریزی عرضه در آمریکا تا پایان ۲۰۲۶.

فعلاً ترزور برنامه‌ای برای کنار گذاشتن Shipmonk اعلام نکرده است. شرکت پیش‌تر گفته بود پس از به‌دست آوردن تصویر کامل از رخداد، درباره آینده همکاری تصمیم خواهد گرفت؛ تصمیمی که حتی با نزدیک شدن شمار شناخته‌شده مشتریان آسیب‌دیده به ۸۰,۰۰۰ نفر همچنان نامشخص مانده است. این موضوع در پی چندین رخداد ترسناک مرتبط با کیف پول‌های سخت‌افزاری در سال ۲۰۲۶ رخ می‌دهد که با Safepal و کیف پول‌های Coldcard مرتبط بوده‌اند.

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان