یک روز دیگر، یک هشدار امنیتی دیگر. سازنده کیف پول سختافزاری ترزور (Trezor) میگوید رخنهای که پای شریک ارسال Shipmonk را به میان کشیده، اطلاعات شخصی حدود ۶۷,۰۰۰ مشتری دیگر در آمریکا را افشا کرده است؛ پس از آنکه سوابقی که به گفته ترزور باید حذف میشدند، در عوض همچنان در سیستمهای این فروشنده باقی مانده بودند.
نشت دادههای ترزور شدت میگیرد؛ ۶۷٬۰۰۰ خریدار دیگر در آمریکا افشا شدند

نکات کلیدی
- ترزور در ۴ سپتامبر ۶۷,۰۰۰ مشتری آمریکایی را به رخنه Shipmonk اضافه کرد.
- افشای ترزور اکنون حدود ۸۰,۰۰۰ نفر را دربر میگیرد، از جمله آدرسهای منزل.
- ترزور تا پایان ۲۰۲۶ تحویل ناشناس در آمریکا را هدفگذاری کرده است.
سوابق تازه شناساییشده سفارشهای آمریکا را پوشش میدهند که بین نوامبر ۲۰۱۹ تا آگوست ۲۰۲۱ ثبت شدهاند و دامنه رخدادی را گسترش میدهند که پیشتر ۱۳,۶۸۹ مشتری جدیدتر را در چند کشور تحت تأثیر قرار داده بود. در مجموع، این رخنه اکنون حدود ۸۰,۰۰۰ نفر را درگیر کرده است، هرچند سیستمها، دستگاهها، کلیدهای خصوصی و نسخههای پشتیبان کیف پول ترزور به خطر نیفتادهاند.
ترزور ۶۷,۰۰۰ مشتری دیگر آمریکایی را در رخنه پیدا کرد
پس از افشای قبلی، ترزور گفت که در ۲ سپتامبر متوجه شده رخنه Shipmonk بزرگتر از آن چیزی بوده که ابتدا گزارش شده بود. سوابق قدیمیتر شامل نام مشتریان، آدرسهای ایمیل، شماره تلفن، آدرسهای ارسال و شماره سفارشهاست و به مهاجمان اطلاعاتی میدهد که میتواند کلاهبرداریها را بسیار قانعکنندهتر کند.

این کشف بهویژه نگرانکننده است، زیرا ترزور میگوید بارها از Shipmonk خواسته بود اطلاعات را حذف کند و تأیید کتبی دریافت کرده بود که این دادهها حذف شدهاند. ترزور گفت این اطمینانها با قرارداد، سیاست داده و ارتباطات قبلی آن با ارائهدهنده خدمات انجام سفارش (fulfillment provider) همخوانی داشته است.
این موضوع همچنین پرسشهایی درباره سیاست «نگهداری ۹۰روزه داده» که ترزور در همکاری با شرکای انجام سفارش تبلیغ میکند، ایجاد میکند. سوابق تازه کشفشده به سالها قبل برمیگردند و نشان میدهند این سیاست برای مشتریان آمریکاییِ تحت تأثیر در بازه ۲۰۱۹ تا ۲۰۲۱ اجرا نشده است.
نشت آدرسها، تهدید را فراتر از فیشینگ ایمیلی میبرد
اطلاعات افشا شده به مهاجم اجازه نمیدهد از راه دور به کیف پول ترزور دسترسی پیدا کند. کلیدهای خصوصی و عبارتهای بازیابی (seed phrase)، یعنی کلمات محرمانه بازیابی که برای کنترل یک کیف پول رمزارزی استفاده میشوند، بخشی از رخنه نبودند.
اما نوع اطلاعاتی که افشا شده، مشکل متفاوتی ایجاد میکند. ترزور هشدار داد که شماره تلفنها و آدرسهای منزلِ نشتکرده میتواند بالقوه مشتریان آسیبدیده را در معرض خطر فیزیکی قرار دهد، در حالی که شمارههای سفارش واقعی و جزئیات تماس میتواند به کلاهبرداران کمک کند شرکت را قانعکنندهتر جعل هویت کنند.
این رخنه از خارج از ترزور منشأ گرفته است. مهاجمان از یک آسیبپذیری تزریق SQL که پیشتر ناشناخته بود در Metabase، یک پلتفرم تحلیلی مورد استفاده Shipmonk، سوءاستفاده کردند. Metabase حدود ۶ آگوست به Shipmonk اطلاع داد، آسیبپذیری را وصله کرد و نشستها را باطل کرد، در حالی که Shipmonk بعدتر توضیح داد که سیستمهای خود را ایمن کرده است.
خطاهای دادهایِ طرف ثالث، خریداران کیف پول سختافزاری را در معرض خطر میگذارد
این رخداد پس از افشاهای دیگرِ طرف ثالث که مشتریان ترزور را درگیر کرده بود رخ میدهد. حدود ۱۰۶,۸۵۶ مشتری در یک رخداد سال ۲۰۲۲ تحت تأثیر قرار گرفتند، و در سال ۲۰۲۴ یک پورتال پشتیبانیِ آلوده تا ۶۶,۰۰۰ نام و آدرس ایمیل را افشا کرد. در هر مورد، خودِ کیف پولهای سختافزاری از راه دور به خطر نیفتادند.
این تمایز برای مشتریانی که میخواهند تصمیم بگیرند چگونه واکنش نشان دهند اهمیت دارد. ترزور هشدار میدهد که هیچکس از طرف شرکت درخواست نسخه پشتیبان کیف پول نخواهد کرد؛ بنابراین مشتریان هرگز نباید عبارت بازیابی خود را در یک وبسایت وارد کنند یا آن را به کسی که ادعا میکند پشتیبانی ارائه میدهد تحویل دهند.
ترزور تحویل ناشناس را پیش میبرد، در حالی که آینده Shipmonk نامعلوم است
ترزور اکنون یک سامانه «تحویل ناشناس» را تبلیغ میکند که برای کاهش میزان اطلاعات مشتری که هنگام خرید کیف پول سختافزاری نگهداری میشود طراحی شده است. این سامانه شامل تحویل به لاکر، بستهبندی خنثی، فرستنده عمومی و حذف خودکار شناسههای ارسال پس از تحویل است؛ با هدفگذاری راهاندازی در اروپا برای سپتامبر و برنامهریزی عرضه در آمریکا تا پایان ۲۰۲۶.
فعلاً ترزور برنامهای برای کنار گذاشتن Shipmonk اعلام نکرده است. شرکت پیشتر گفته بود پس از بهدست آوردن تصویر کامل از رخداد، درباره آینده همکاری تصمیم خواهد گرفت؛ تصمیمی که حتی با نزدیک شدن شمار شناختهشده مشتریان آسیبدیده به ۸۰,۰۰۰ نفر همچنان نامشخص مانده است. این موضوع در پی چندین رخداد ترسناک مرتبط با کیف پولهای سختافزاری در سال ۲۰۲۶ رخ میدهد که با Safepal و کیف پولهای Coldcard مرتبط بودهاند.
این مقاله با استفاده از هوش مصنوعی از انگلیسی ترجمه شده است. نسخه اصلی انگلیسی منبع معتبر است؛ ترجمههای خودکار ممکن است حاوی نادرستیهایی باشند، بهویژه در اصطلاحات حقوقی و قانونی.










