Bitcoin.com News
Működteti

A Trezor adatvédelmi incidense tovább terjed: újabb 67 000 amerikai vásárló adatai kerültek nyilvánosságra

Újabb nap, újabb biztonsági riasztás. A Trezor hardveres pénztárca-gyártó szerint a Shipmonk nevű szállítási partnerrel kapcsolatos adatvédelmi incidens következtében további mintegy 67 000 amerikai ügyfél személyes adatai kerültek nyilvánosságra, miután azok a rekordok, amelyeket a Trezor állítása szerint törölni kellett volna, helyette a szolgáltató rendszereiben maradtak tárolva.

MEGOSZTÁS
A Trezor adatvédelmi incidense tovább terjed: újabb 67 000 amerikai vásárló adatai kerültek nyilvánosságra

Főbb megállapítások

  • A Trezor szeptember 4-én 67 000 amerikai ügyfelet adott hozzá a Shipmonk-kal kapcsolatos adatvédelmi incidens áldozatainak listájához.
  • A Trezor adat szivárgása most már körülbelül 80 000 embert érint, beleértve a lakcímeket is.
  • A Trezor célja, hogy 2026 végére bevezesse az „Anonymous Delivery” szolgáltatást az Egyesült Államokban.

Az újonnan azonosított adatok a 2019. november és 2021. augusztus között leadott amerikai megrendeléseket érintik, és kiterjesztik azt az incidenst, amely már korábban is több országban 13 689 újabb ügyfelet érintett. Összességében az adatvédelmi incidens jelenleg körülbelül 80 000 embert érint, bár a Trezor rendszerei, eszközei, privát kulcsai és pénztárca-biztonsági másolatai nem kerültek veszélybe.

A Trezor további 67 000 amerikai ügyfelet talált az adatlopásban

A legutóbbi közleményt követően a Trezor közölte, hogy szeptember 2-án tudomására jutott, hogy a Shipmonk adatvédelmi incidense nagyobb mértékű volt, mint amit eredetileg jelentettek. A régebbi nyilvántartások tartalmazzák az ügyfelek nevét, e-mail-címét, telefonszámát, szállítási címét és rendelési számát, így a támadók olyan információkhoz jutottak, amelyek segítségével a csalások sokkal meggyőzőbbek lehetnek.

Trezor security alert via X on Sept. 4, 2026, screenshot.
Kép forrása: A Trezor 2026. szeptember 4-én az X-en közzétett biztonsági figyelmeztetése.

A felfedezés különösen aggasztó, mivel a Trezor szerint többször is kérte a Shipmonkot az adatok törlésére, és írásbeli megerősítést kapott arról, hogy azokat eltávolították. A Trezor szerint ezek a biztosítékok összhangban álltak a szerződéssel, az adatkezelési irányelvekkel és a teljesítési szolgáltatóval folytatott korábbi kommunikációval.

Ez egyúttal kérdéseket vet fel a Trezor által hirdetett, a teljesítési partnerekkel kapcsolatos 90 napos adatmegőrzési irányelvvel kapcsolatban is. Az újonnan felfedezett adatok évekre nyúlnak vissza, ami azt mutatja, hogy az irányelvet az érintett 2019–2021 közötti amerikai ügyfelek esetében nem hajtották végre.

A kiszivárgott címek az e-mailes adathalászatnál is nagyobb fenyegetést jelentenek

A nyilvánosságra került információk nem teszik lehetővé a támadók számára, hogy távolról hozzáférjenek egy Trezor pénztárcához. A titkos kulcsok és a magszavak – azaz a kriptopénztárca irányításához használt titkos helyreállítási szavak – nem kerültek ki az adat szivárgás során.

Azonban a nyilvánosságra került információk jellege másfajta problémát vet fel. A Trezor figyelmeztetett arra, hogy a kiszivárgott telefonszámok és lakcímek potenciálisan fizikai veszélybe sodorhatják az érintett ügyfeleket, míg a valódi rendelési számok és elérhetőségi adatok segíthetnek a csalóknak abban, hogy meggyőzőbben adjanak ki magukat a vállalat képviselőinek.

Az adatlopás a Trezoron kívülről indult. A támadók kihasználtak egy korábban ismeretlen SQL-injekciós sebezhetőséget a Metabase-ben, egy Shipmonk által használt elemzési platformban. A Metabase augusztus 6. körül értesítette a Shipmonkot, kijavította a sebezhetőséget és érvénytelenítette a munkameneteket, míg a Shipmonk később közölte, hogy biztonságossá tette rendszereit.

A harmadik felek adatkezelési hibái veszélybe sodorják a hardveres pénztárca-vásárlókat

Az incidens a Trezor-ügyfeleket érintő korábbi, harmadik felek által okozott adatvédelmi események sorát követi. Egy 2022-es incidensben körülbelül 106 856 ügyfél érintett volt, míg 2024-ben egy feltört ügyfélszolgálati portál révén akár 66 000 név és e-mail-cím is nyilvánosságra került. Egyik esetben sem kerültek a hardveres pénztárcák maguk távoli támadásnak kitéve.

Ez a különbség fontos azoknak az ügyfeleknek, akik eldöntik, hogyan reagáljanak. A Trezor figyelmeztet, hogy a cégtől senki sem fogja kérni a pénztárca biztonsági másolatát, vagyis az ügyfeleknek soha nem szabad megadniuk a magszavukat egy weboldalon, illetve átadniuk azt valakinek, aki azt állítja, hogy ügyfélszolgálatot nyújt.

A Trezor az anonim szállítást népszerűsíti, miközben a Shipmonk jövője bizonytalan

A Trezor jelenleg egy „Anonymous Delivery” (névtelen kézbesítés) rendszert népszerűsít, amelynek célja, hogy csökkentse a hardveres pénztárca-vásárlások során megőrzött ügyféladatok mennyiségét. A rendszer magában foglalja a csomagmegőrzőből történő átvételt, a semleges csomagolást, egy általános feladót, valamint a szállítási azonosítók automatikus törlését a kézbesítés után; az európai bevezetést szeptemberre tervezik, az amerikai bevezetést pedig 2026 végére.

Egyelőre a Trezor nem jelentette be, hogy felmondaná a Shipmonk-kal kötött együttműködést. A vállalat korábban azt nyilatkozta, hogy az eset teljes körű feltárását követően dönt a partnerség jövőjéről, így a döntés továbbra is függőben van, miközben az érintett ügyfelek ismert száma már megközelíti a 80 000-et. Az ügyet számos ijesztő, 2026-ban történt hardveres pénztárca-incidens előzte meg, amelyek a Safepal és a Coldcard pénztárcákhoz kapcsolódtak.

Ezt a cikket mesterséges intelligencia segítségével fordították le angolról. Az eredeti angol nyelvű változat a hiteles forrás; az automatikus fordítások pontatlanságokat tartalmazhatnak, különösen a jogi és szabályozási terminológiában.