Bitcoin.com News
Tarjoaa

Trezorin tietovuoto laajenee, kun 67 000 uutta yhdysvaltalaista ostajaa joutuu tietovuodon kohteeksi

Taas yksi päivä, taas yksi tietoturvahälytys. Laitteistolompakkojen valmistaja Trezor kertoo, että toimituskumppani Shipmonkin tietomurto paljasti noin 67 000 uuden yhdysvaltalaisen asiakkaan henkilötiedot, kun tiedot, jotka Trezorin mukaan olisi pitänyt poistaa, olivatkin jääneet piiloon toimittajan järjestelmiin.

KIRJOITTAJA
JAA
Trezorin tietovuoto laajenee, kun 67 000 uutta yhdysvaltalaista ostajaa joutuu tietovuodon kohteeksi

Tärkeimmät kohdat

  • Trezor lisäsi 4. syyskuuta 67 000 yhdysvaltalaista asiakasta Shipmonk-tietomurtoon.
  • Trezorin tietovuoto koskee nyt noin 80 000 henkilöä, mukaan lukien kotiosoitteet.
  • Trezorin tavoitteena on ottaa käyttöön nimettömät toimitukset Yhdysvalloissa vuoden 2026 loppuun mennessä.

Äskettäin tunnistetut tiedot kattavat Yhdysvalloissa marraskuun 2019 ja elokuun 2021 välisenä aikana tehdyt tilaukset ja laajentavat tietomurtoa, joka oli jo aiemmin koskenut 13 689 uudempaa asiakasta useissa maissa. Yhteensä tietomurha koskee nyt noin 80 000 henkilöä, vaikka Trezorin järjestelmät, laitteet, yksityiset avaimet ja lompakkovarmuuskopiot eivät vaarantuneet.

Trezor löysi tietomurrosta 67 000 uutta yhdysvaltalaista asiakasta

Edellisen ilmoituksen jälkeen Trezor kertoi saaneensa 2. syyskuuta tiedon siitä, että Shipmonkin tietomurto oli laajempi kuin alun perin ilmoitettiin. Vanhemmissa tietueissa on asiakkaiden nimiä, sähköpostiosoitteita, puhelinnumeroita, toimitusosoitteita ja tilausnumeroita, mikä antaa hyökkääjille tietoja, joiden avulla huijaukset voivat olla huomattavasti vakuuttavampia.

Trezor security alert via X on Sept. 4, 2026, screenshot.
Kuvan lähde: Trezorin turvallisuusilmoitus palvelussa X 4. syyskuuta 2026.

Löytö on erityisen huolestuttava, koska Trezor kertoo pyytäneensä Shipmonkia toistuvasti poistamaan tiedot ja saaneensa kirjallisen vahvistuksen siitä, että ne oli poistettu. Trezor totesi, että vakuutukset olivat sen sopimuksen, tietosuojakäytännön ja aiemman viestinnän toimituspalveluntarjoajan kanssa mukaisia.

Tämä herättää myös kysymyksiä Trezorin mainostamasta 90 päivän tietojen säilytyskäytännöstä toimituskumppaneiden kanssa. Äskettäin löydetyt tiedot ovat vuosia vanhoja, mikä osoittaa, että käytäntöä ei noudatettu kyseessä olevien vuosien 2019–2021 yhdysvaltalaisten asiakkaiden osalta.

Vuotaneet osoitteet laajentavat uhan sähköpostihuijauksia pidemmälle

Paljastuneet tiedot eivät anna hyökkääjälle mahdollisuutta päästä etäyhteydellä käsiksi Trezor-lompakkoon. Yksityiset avaimet ja siemenlauseet – salaiset palautussanat, joita käytetään kryptolompakon hallintaan – eivät olleet osa tietovuotoa.

Mutta paljastuneen tiedon luonne aiheuttaa toisenlaisen ongelman. Trezor varoitti, että vuotaneet puhelinnumerot ja kotiosoitteet voivat mahdollisesti asettaa kyseiset asiakkaat fyysiseen vaaraan, kun taas todelliset tilausnumerot ja yhteystiedot voivat auttaa huijareita esiintymään yrityksenä entistä vakuuttavammin.

Tietovuoto sai alkunsa Trezorin ulkopuolelta. Hyökkääjät hyödynsivät aiemmin tuntematonta SQL-injektiohaavoittuvuutta Metabasessa, Shipmonkin käyttämässä analytiikka-alustassa. Metabase ilmoitti asiasta Shipmonkille noin 6. elokuuta, korjasi haavoittuvuuden ja mitätöi istunnot, kun taas Shipmonk selitti myöhemmin varmistaneensa järjestelmänsä.

Kolmansien osapuolten tietoturvavirheet vaarantavat laitteistolompakkojen ostajia

Tapaus seuraa muita Trezorin asiakkaita koskeneita kolmansien osapuolten tietoturvaloukkauksia. Vuoden 2022 tapauksessa vaikutti noin 106 856 asiakasta, kun taas vuonna 2024 vaarantunut tukiportaali paljasti jopa 66 000 nimeä ja sähköpostiosoitetta. Kummassakaan tapauksessa laitteistolompakoita itseään ei vaarannettu etäyhteyden kautta.

Tämä ero on tärkeä asiakkaille, jotka päättävät, miten reagoida tilanteeseen. Trezor varoittaa, että kukaan yrityksen edustaja ei pyydä lompakon varmuuskopiota, mikä tarkoittaa, että asiakkaiden ei tule koskaan syöttää siemenlausekettaan verkkosivustolle tai luovuttaa sitä kenellekään, joka väittää tarjoavansa tukea.

Trezor edistää nimetöntä toimitusta Shipmonkin tulevaisuuden ollessa epävarmalla pohjalla

Trezor mainostaa nyt nimettömän toimituksen järjestelmää, joka on suunniteltu vähentämään laitteistolompakkojen ostojen yhteydessä tallennettavien asiakastietojen määrää. Järjestelmään kuuluvat noutolaatikko, neutraali pakkaus, yleinen lähettäjä sekä toimitustunnisteiden automaattinen poisto toimituksen jälkeen. Järjestelmän on tarkoitus käynnistyä Euroopassa syyskuussa ja Yhdysvalloissa vuoden 2026 loppuun mennessä.

Toistaiseksi Trezor ei ole ilmoittanut aikovansa luopua Shipmonkista. Yritys ilmoitti aiemmin päättävänsä kumppanuuden tulevaisuudesta saatuaan kattavan kuvan tapahtumista, joten päätös on edelleen ratkaisematta, vaikka tiedossa olevien vaikutusten kohteeksi joutuneiden asiakkaiden määrä lähestyy 80 000:ta. Tapaus seuraa useita pelottavia laitteistolompakkoihin liittyviä välikohtauksia, joita on sattunut vuonna 2026 ja jotka liittyvät Safepal- ja Coldcard-lompakkoihin.

Tämä artikkeli on käännetty englannista tekoälyn avulla. Alkuperäinen englanninkielinen versio on auktoritatiivinen lähde; automaattiset käännökset voivat sisältää epätarkkuuksia, erityisesti oikeudellisessa ja sääntelyyn liittyvässä terminologiassa.

Tunnisteet tässä tarinassa