עוד יום, עוד התראת אבטחה. יצרנית ארנקי החומרה טרזור (Trezor) אומרת שפריצה הקשורה לשותף השילוח Shipmonk חשפה את המידע האישי של כ-67,000 לקוחות נוספים בארה״ב, לאחר שרשומות שלדברי טרזור היו אמורות להימחק לא נמחקו ונשארו שמורות במערכות הספק.
דליפת הנתונים של Trezor מסלימה כאשר 67,000 קונים נוספים בארה״ב נחשפים

נקודות עיקריות
- טרזור הוסיפה ב-4 בספטמבר 67,000 לקוחות מארה״ב לאירוע הפריצה של Shipmonk.
- דליפת המידע של טרזור מכסה כעת כ-80,000 אנשים, כולל כתובות בית.
- טרזור מכוונת להשקת מסירה אנונימית בארה״ב עד סוף 2026.
הרשומות שזוהו כעת מכסות הזמנות מארה״ב שבוצעו בין נובמבר 2019 לאוגוסט 2021 ומרחיבות אירוע שכבר השפיע על 13,689 לקוחות עדכניים יותר במספר מדינות. בסך הכול, הפריצה כוללת כעת כ-80,000 אנשים, אם כי המערכות, המכשירים, המפתחות הפרטיים וגיבויי הארנק של טרזור לא נפגעו.
טרזור מצאה עוד 67,000 לקוחות מארה״ב בפריצה
בהמשך לחשיפה האחרונה, טרזור אמרה שלמדה ב-2 בספטמבר שהפריצה ב-Shipmonk הייתה רחבה יותר מכפי שדווח בתחילה. הרשומות הישנות כוללות את שמות הלקוחות, כתובות האימייל, מספרי הטלפון, כתובות המשלוח ומספרי ההזמנה, מה שמעניק לתוקפים מידע שיכול להפוך הונאות למשכנעות בהרבה.

הגילוי מטריד במיוחד משום שטרזור אומרת שהיא ביקשה שוב ושוב מ-Shipmonk למחוק את המידע וקיבלה אישור בכתב שהוא הוסר. טרזור אמרה שההבטחות תאמו את החוזה שלה, מדיניות הנתונים והתקשורות הקודמות עם ספק הלוגיסטיקה.
זה גם מעלה שאלות לגבי מדיניות שימור הנתונים של טרזור ל-90 יום עם שותפי לוגיסטיקה. הרשומות שהתגלו כעת מתוארכות לשנים אחורה, ומראות שהמדיניות לא נאכפה עבור לקוחות ארה״ב שנפגעו בשנים 2019–2021.
כתובות שדלפו דוחפות את האיום מעבר לפישינג בדוא״ל
המידע שנחשף אינו מאפשר לתוקף לקבל גישה מרחוק לארנק טרזור. מפתחות פרטיים וביטויי סיד (seed phrases), מילות השחזור הסודיות המשמשות לשליטה בארנק קריפטו, לא היו חלק מהפריצה.
אך סוג המידע שנחשף יוצר בעיה אחרת. טרזור הזהירה שמספרי טלפון וכתובות בית שדלפו עשויים לסכן לקוחות שנפגעו פיזית, בעוד שמספרי הזמנה אמיתיים ופרטי קשר יכולים לסייע לנוכלים להתחזות לחברה באופן משכנע יותר.
הפריצה התרחשה מחוץ לטרזור. תוקפים ניצלו פגיעות SQL-injection שלא הייתה מוכרת קודם לכן ב-Metabase, פלטפורמת אנליטיקה שבה משתמשת Shipmonk. Metabase הודיעה ל-Shipmonk בסביבות 6 באוגוסט, תיקנה את הפגיעות וביטלה סשנים, בעוד Shipmonk הסבירה מאוחר יותר שהיא אבטחה את מערכותיה.
כשלי נתונים של צד שלישי מסכנים רוכשי ארנקי חומרה
האירוע מגיע לאחר חשיפות אחרות מצד צדדים שלישיים שבהן היו מעורבים לקוחות טרזור. כ-106,856 לקוחות הושפעו באירוע בשנת 2022, בעוד שפורטל תמיכה שנפרץ בשנת 2024 חשף עד 66,000 שמות וכתובות אימייל. בכל מקרה, ארנקי החומרה עצמם לא נפרצו מרחוק.
ההבחנה הזו חשובה עבור לקוחות שמחליטים כיצד להגיב. טרזור מזהירה שאף אחד מהחברה לא יבקש גיבוי ארנק, כלומר לקוחות לעולם לא צריכים להזין את ביטוי הסיד שלהם באתר אינטרנט או למסור אותו למישהו שטוען שהוא מספק תמיכה.
טרזור מקדמת מסירה אנונימית בעוד עתיד Shipmonk תלוי ועומד
טרזור מקדמת כעת מערכת מסירה אנונימית שנועדה להפחית את כמות המידע על הלקוח הנשמרת במהלך רכישת ארנקי חומרה. המערכת כוללת איסוף מלוקר, אריזה ניטרלית, שולח גנרי ומחיקה אוטומטית של מזהי משלוח לאחר המסירה, עם השקה באירופה המיועדת לספטמבר והשקה בארה״ב המתוכננת עד סוף 2026.
לעת עתה, טרזור לא הודיעה על תוכניות להפסיק לעבוד עם Shipmonk. החברה אמרה בעבר שהיא תקבע את עתיד השותפות לאחר שתשיג תמונה מלאה של האירוע, ומשאירה את ההחלטה הזו ללא הכרעה גם כאשר מספר הלקוחות שנפגעו מתקרב ל-80,000. הסוגיה מגיעה בעקבות מספר אירועים מפחידים הקשורים לארנקי חומרה שהתרחשו בשנת 2026, הקשורים ל-Safepal וארנקי Coldcard.
מאמר זה תורגם מאנגלית באמצעות בינה מלאכותית. הגרסה המקורית באנגלית היא המקור הקובע; תרגומים אוטומטיים עשויים להכיל אי-דיוקים, במיוחד במונחים משפטיים ורגולטוריים.










