ارائه توسط
Security

ارائه‌دهنده خدمات حمل‌ونقل ترزور، ۱۳٬۶۸۹ مشتری رمزارزی را در معرض کلاهبرداری قرار داد

ترزور می‌گوید رخنه‌ای در شرکت حمل‌ونقل Shipmonk داده‌های شخصی سفارش‌های حدود ۱۳٬۶۸۹ مشتری اخیر را در معرض دید قرار داده و خطر کلاهبرداری‌های هدفمند را افزایش داده است، اما کیف‌پول‌های سخت‌افزاری این شرکت را به خطر نینداخته است.

نویسنده
اشتراک
ارائه‌دهنده خدمات حمل‌ونقل ترزور، ۱۳٬۶۸۹ مشتری رمزارزی را در معرض کلاهبرداری قرار داد

نکات کلیدی

  • ترزور می‌گوید Shipmonk داده‌های حدود ۱۳٬۶۸۹ مشتری اخیر را افشا کرده است.
  • دستگاه‌های ترزور امن باقی مانده‌اند، اما پس از رخنه ۱۰ اوت، ریسک فیشینگ افزایش یافت.
  • ترزور گزینه «تحویل ناشناس» را برای اتحادیه اروپا تا سپتامبر ۲۰۲۶ هدف‌گذاری کرده است.

طبق به‌روزرسانی امنیتی شرکت، ترزور نوشت مشتریان تحت‌تأثیر، در ۹۰ روز پیش از ۸ اوت، سفارش‌هایی را در ایالات متحده، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا یا پرتغال دریافت کرده بودند. سازنده کیف‌پول سخت‌افزاری گفت Shipmonk در ۱۰ اوت آن را از دسترسی غیرمجاز به سامانه‌هایی که داده‌های مشتریان را نگه می‌داشتند مطلع کرده است.

ترزور گفت اطلاعات شامل نام و نام خانوادگی کامل، آدرس ایمیل، شماره تلفن و نشانی ارسالِ ۱۱٬۷۴۲ مشتری افشا شده است. همچنین برای ۱٬۹۴۷ نفر اطلاعات به‌صورت جزئی افشا شده است: نام‌ها، شهرها و آدرس‌های ایمیل.

کیف‌پول سخت‌افزاری یک دستگاه فیزیکی است که برای نگه‌داری آفلاینِ اطلاعات محرمانه‌ای که برای کنترل ارز دیجیتال استفاده می‌شود طراحی شده است. این اطلاعات محرمانه که اغلب «کلیدهای خصوصی» نامیده می‌شوند، در این رخداد افشا نشده‌اند. «با همه مشتریان آسیب‌دیده به‌طور جداگانه از طریق ایمیل تماس گرفته شده است. سامانه‌ها و دستگاه‌های ما امن باقی می‌مانند، اما مشتریان آسیب‌دیده ممکن است با افزایش تلاش‌های فیشینگ مواجه شوند»، ترزور در X توضیح داد.

ریسک فوری، جعل هویت است

نگرانی فوری‌تر فیشینگ است؛ یک روش کلاهبرداری که در آن مجرمان خود را به‌جای شرکت‌های قابل‌اعتماد، بانک‌ها یا خدمات دیگر جا می‌زنند تا افراد را فریب دهند و اطلاعات حساس را از آن‌ها بگیرند.

این شرکت در اطلاعیه خود به مشتریان گفت: «کلاهبرداران می‌توانند از اطلاعات درزکرده برای ارسال ایمیل‌های جعلی، برقراری تماس‌های تلفنی جعلی، ارسال نامه‌های جعلی، یا احتمالاً برای جعل هویت بانک‌ها، صرافی‌های رمزارزی یا حتی خود ترزور استفاده کنند.»

این ریسک برای دارندگان کیف‌پول سخت‌افزاری به‌ویژه جدی است، زیرا دزدان ممکن است تلاش کنند نسخه پشتیبان کیف‌پول را به دست آورند که با نام «عبارت بازیابی» نیز شناخته می‌شود. عبارت بازیابی می‌تواند دسترسی به یک کیف‌پول رمزارزی را بازیابی کند؛ یعنی هر کسی که آن را به دست آورد ممکن است بتواند وجوه داخل آن را برداشت کند.

ترزور از مشتریان خواست هرگز نسخه پشتیبان کیف‌پول را در یک وب‌سایت وارد نکنند و آن را با هیچ‌کس به اشتراک نگذارند. همچنین توصیه کرد پیام‌هایی را که درخواست اقدام فوری یا اطلاعات شخصی دارند با بدبینی تلقی کنند و ارتباطات را از طریق کانال‌های رسمی ترزور تأیید کنند.

یک شریک حمل‌ونقل داده‌ها را نگه می‌داشت

Shipmonk یک ارائه‌دهنده لجستیک است که محصولات را نگه‌داری می‌کند و سفارش‌ها را برای خریداران ارسال می‌کند. ترزور گفت چنین شریکی به اطلاعات پایه تحویل نیاز دارد، از جمله نام گیرنده، نشانی، شماره تلفن و آدرس ایمیل.

ترزور تأکید کرد که سامانه‌ها، محصولات و خدمات خودش به خطر نیفتاده‌اند. این شرکت گفت: «دستگاه‌های ترزور کاملاً ایمن و امن باقی می‌مانند» و افزود عملیات عادی ادامه دارد.

این شرکت گفت سیاست نگه‌داری ۹۰ روزه‌اش دامنه رخنه را محدود کرده است. ترزور از شرکای اجرای سفارش می‌خواهد ۹۰ روز پس از تحویل، داده‌های سفارش مشتری را حذف یا ناشناس‌سازی کنند؛ پس از آن‌که بازه موردنیاز برای تحویل، مرجوعی‌ها، بازپرداخت‌ها و تعویض‌ها سپری شد.

ترزور افشا کرد: «تنها اثر واقعی این است که مشتریان آسیب‌دیده ممکن است تلاش‌های فیشینگ بیشتری را از طریق ایمیل، تلفن یا پست مشاهده کنند.» این شرکت گفت با مشتریان آسیب‌دیده مستقیماً از help@trezor.io تماس گرفته شده و کسانی که آن اطلاعیه را دریافت نکرده‌اند تحت‌تأثیر قرار نگرفته‌اند.

صنعت کیف‌پول سخت‌افزاری قبلاً هم این را دیده است

این رخداد نخستین رخنه داده‌های مشتریان مرتبط با یک سازنده کیف‌پول سخت‌افزاری نیست. لجر (Ledger)، یکی دیگر از تولیدکنندگان بزرگ، در سال ۲۰۲۰ دچار رخنه‌ای شد که پایگاه داده تجارت الکترونیک و بازاریابی آن را درگیر کرد.

آن رخداد حدود ۱ میلیون آدرس ایمیل و بعدها حدود ۲۷۲٬۰۰۰ رکوردِ مشتری با جزئیات بیشتر را افشا کرد؛ از جمله نام‌ها، نشانی‌های پستی، شماره تلفن‌ها و محصولات سفارش‌داده‌شده.

ماجرای لجر نشان داد چرا اطلاعات شخصیِ مرتبط با مالکیت رمزارز می‌تواند حتی وقتی خود فناوری کیف‌پول امن باقی می‌ماند، برای مجرمان ارزشمند باشد. این اطلاعات می‌تواند به کلاهبرداران کمک کند پیام‌های باورپذیری را که یک مشتری شناخته‌شده را هدف می‌گیرند، تنظیم کنند. ترزور پنجشنبه توضیح داد که روی روشی خصوصی‌تر برای ارسال کار می‌کند.

این شرکت اعلام کرد:

“ما در حال حاضر روی گزینه‌ای به نام Anonymous Delivery کار می‌کنیم که هدف‌مان این است تا سپتامبر برای اتحادیه اروپا و تا پایان سال برای آمریکا آماده باشد. این به شما روشی امن‌تر برای سفارش کیف‌پول‌های سخت‌افزاری می‌دهد، بدون این‌که خرید را به نشانی منزل یا هویت واقعی‌تان پیوند بزند.”

ترزور همچنین افشا کرد که Shipmonk در حالی که تحقیقات ادامه دارد، سامانه‌های تحت‌تأثیر را ایمن‌سازی و تقویت کرده است. مشتریان باید منتظر به‌روزرسانی‌های بیشتر باشند و ترزور برنامه دارد «تحویل ناشناس» را تا سپتامبر در اتحادیه اروپا و تا پایان سال ۲۰۲۶ در ایالات متحده معرفی کند.

کوین‌بیس می‌گوید با اضافه شدن «نویز» امنیتی توسط هوش مصنوعی، گزارش‌های باگ ممکن است سه برابر شود

کوین‌بیس می‌گوید با اضافه شدن «نویز» امنیتی توسط هوش مصنوعی، گزارش‌های باگ ممکن است سه برابر شود

حجم باگ‌بانتی کوین‌بیس در مسیر سه‌برابر شدن است، زیرا گزارش‌های تولیدشده توسط هوش مصنوعی صف بررسی آن را پر کرده‌اند؛ با این حال تنها ۴٪ از گزارش‌های نیمهٔ اول سال در HackerOne بودند

این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمه‌های خودکار ممکن است حاوی نادرستی‌هایی باشند، به‌ویژه در اصطلاحات حقوقی و قانونی.

برچسب‌ها در این داستان