Bitcoin.com News
Poganja

Uhajanje podatkov pri podjetju Trezor se širi, saj je ogroženih še 67.000 kupcev iz ZDA

Še en dan, še en varnostni alarm. Proizvajalec strojne denarnice Trezor navaja, da je zaradi varnostne luknje pri pošiljatelju Shipmonk prišlo do razkritja osebnih podatkov približno 67.000 dodatnih strank iz ZDA, saj so se zapisi, ki bi po navedbah Trezorja morali biti izbrisani, namesto tega ohranili v sistemih ponudnika.

DELI
Uhajanje podatkov pri podjetju Trezor se širi, saj je ogroženih še 67.000 kupcev iz ZDA

Ključne ugotovitve

  • Trezor je 4. septembra na seznam žrtev vdora pri Shipmonku dodal 67.000 ameriških strank.
  • Trezorjev izpust podatkov zdaj zajema približno 80.000 oseb, vključno z njihovimi domačimi naslovi.
  • Trezor si do konca leta 2026 zastavlja cilj, da bo v ZDA uvedel storitev »Anonymous Delivery«.

Novo identificirani podatki zajemajo naročila iz ZDA, oddana med novembrom 2019 in avgustom 2021, ter razširjajo incident, ki je že prizadel 13.689 novejših strank v več državah. Skupaj kršitev zdaj vključuje približno 80.000 oseb, čeprav sistemi, naprave, zasebni ključi in varnostne kopije denarnic podjetja Trezor niso bili ogroženi.

Trezor odkrije še 67.000 strank iz ZDA, ki so bile prizadete v kršitvi

Po zadnjem razkritju je podjetje Trezor 2. septembra sporočilo, da je bil vdor v Shipmonk obsežnejši, kot je bilo sprva poročano. Starejši zapisi vsebujejo imena strank, e-poštne naslove, telefonske številke, naslove za dostavo in številke naročil, kar napadalcem daje informacije, s katerimi bi lahko prevare naredili veliko bolj prepričljive.

Trezor security alert via X on Sept. 4, 2026, screenshot.
Vir slike: Varnostno obvestilo podjetja Trezor prek X z dne 4. septembra 2026.

To odkritje je še posebej zaskrbljujoče, saj je podjetje Trezor po lastnih navedbah večkrat zaprosilo podjetje Shipmonk, naj te podatke izbriše, in prejelo pisno potrditev, da so bili odstranjeni. Trezor je navedel, da so bila ta zagotovila v skladu z njegovo pogodbo, politiko ravnanja s podatki ter prejšnjo komunikacijo s ponudnikom storitev izpolnjevanja naročil.

To vzbuja tudi vprašanja glede Trezorjeve oglaševane politike 90-dnevnega hranjenja podatkov pri izpolnitvenih partnerjih. Na novo odkriti zapisi segajo več let nazaj, kar kaže, da politika ni bila izvršena za prizadete stranke v ZDA v obdobju 2019–2021.

Razkriti naslovi širijo grožnjo preko phishinga prek e-pošte

Razkriti podatki napadalcu ne omogočajo oddaljenega dostopa do denarnice Trezor. Zasebni ključi in izhodiščne fraze, skrivne besede za obnovo, ki se uporabljajo za upravljanje kriptovalutne denarnice, niso bili del kršitve.

Vendar pa vrsta razkritih podatkov povzroča drugačen problem. Trezor je opozoril, da bi lahko razkrite telefonske številke in domači naslovi potencialno izpostavili prizadete stranke fizičnemu tveganju, medtem ko bi lahko dejanske številke naročil in kontaktni podatki pomagali prevarantom, da se bolj prepričljivo izdajajo za podjetje.

Kršitev je izvirala zunaj podjetja Trezor. Napadalci so izkoristili prej neznano ranljivost za vbrizgavanje SQL v Metabase, analitični platformi, ki jo uporablja Shipmonk. Metabase je Shipmonk obvestil okoli 6. avgusta, popravil ranljivost in razveljavil sej, medtem ko je Shipmonk kasneje pojasnil, da je zavaroval svoje sisteme.

Napake pri podatkih tretjih oseb ogrožajo kupce strojne denarnice

Ta incident sledi drugim primerom izpostavljenosti tretjih strani, v katere so bili vpleteni stranke podjetja Trezor. V incidentu leta 2022 je bilo prizadetih približno 106.856 strank, medtem ko je ogrožen portal za podporo leta 2024 razkril kar 66.000 imen in e-poštnih naslovov. V nobenem od primerov same strojne denarnice niso bile na daljavo ogrožene.

Ta razlika je pomembna za stranke, ki se odločajo, kako naj se odzovejo. Trezor opozarja, da nihče iz podjetja ne bo prosil za varnostno kopijo denarnice, kar pomeni, da stranke nikoli ne smejo vnesti svoje semenske fraze na spletno stran ali jo predati komur koli, ki trdi, da nudi podporo.

Trezor spodbuja anonimno dostavo, medtem ko je prihodnost podjetja Shipmonk negotova

Trezor zdaj promovira sistem »Anonymous Delivery«, ki je zasnovan za zmanjšanje količine podatkov o strankah, ki se shranijo ob nakupu strojne denarnice. Sistem vključuje prevzem v omarici, nevtralno embalažo, generičnega pošiljatelja in samodejno izbrisanje identifikatorjev pošiljke po dostavi, pri čemer je uvedba v Evropi predvidena za september, v ZDA pa do konca leta 2026.

Zaenkrat Trezor še ni napovedal načrtov za prekinitev sodelovanja s Shipmonkom. Podjetje je prej dejalo, da bo o prihodnosti partnerstva odločilo šele po pridobitvi celotne slike o incidentu, s čimer je ta odločitev ostala nerešena, čeprav se znano število prizadetih strank približuje 80.000. Ta incident sledi vrsti zaskrbljujočih incidentov s strojno denarnico, ki so se zgodili leta 2026 in so bili povezani z denarnicama Safepal in Coldcard.

Ta članek je bil iz angleščine preveden z umetno inteligenco. Izvirna angleška različica je verodostojni vir; samodejni prevodi lahko vsebujejo netočnosti, zlasti pri pravni in regulativni terminologiji.