اطلاعات شخصی نزدیک به ۱۴ هزار مشتری کیف پول سختافزاری Trezor در پی نفوذ به یکی از شرکتهای حملونقل این مجموعه افشا شده است. این رخداد اطلاعاتی مانند نام، نشانی، شماره تلفن و ایمیل برخی مشتریان را در اختیار مهاجمان قرار داده و Trezor نسبت به افزایش خطر حملات فیشینگ و تهدیدهای فیزیکی علیه دارندگان رمزارز هشدار داده است.
به گزارش آی سی تی نیوز، شرکت Trezor اعلام کرده یکی از ارائهدهندگان خدمات حملونقل این شرکت هدف یک رخداد امنیتی قرار گرفته و اطلاعات بخشی از مشتریان در جریان این حادثه افشا شده است.
بر اساس اطلاعات منتشرشده، این حادثه به سامانههای اصلی Trezor یا خود کیف پولهای سختافزاری این شرکت نفوذ نکرده و کلیدهای خصوصی کاربران تحت تأثیر قرار نگرفتهاند.
نزدیک به ۱۴ هزار مشتری تحت تأثیر قرار گرفتند
بر اساس اطلاعات منتشرشده، اطلاعات ۱۱ هزار و ۷۴۲ مشتری شامل نام کامل، نشانی، شماره تلفن و آدرس ایمیل افشا شده است.
علاوه بر این، اطلاعات ۱,۹۴۷ مشتری دیگر نیز به شکل محدودتری در معرض دسترسی قرار گرفته که شامل نام، شهر محل سکونت و آدرس ایمیل بوده است.
در مجموع، تعداد مشتریان تحت تأثیر این حادثه به ۱۳ هزار و ۶۸۹ نفر میرسد.
Trezor اعلام کرده مشتریان آسیبدیده را بهصورت جداگانه مطلع کرده است.
کیف پولها هک نشدهاند
یکی از مهمترین نکات این حادثه آن است که نفوذ مستقیماً به زیرساخت Trezor یا کیف پولهای سختافزاری این شرکت انجام نشده است.
در واقع، مهاجمان به سامانههای یکی از شرکای حملونقل Trezor دسترسی پیدا کردهاند. اطلاعات افشاشده مربوط به سفارشهای مشتریان بوده و کلیدهای خصوصی یا اطلاعات لازم برای دسترسی مستقیم به داراییهای رمزارزی کاربران در این رخداد افشا نشده است.
با این حال، اطلاعاتی مانند نام، شماره تلفن و نشانی منزل میتواند برای حملات هدفمند مورد استفاده قرار گیرد.
خطر فیشینگ و حملات فیزیکی
Trezor هشدار داده است که مشتریان آسیبدیده ممکن است با افزایش حملات فیشینگ مواجه شوند.
مهاجمان با در اختیار داشتن اطلاعات واقعی درباره خرید کیف پول سختافزاری میتوانند پیامهایی بسیار متقاعدکننده برای کاربران ارسال کنند و خود را بهعنوان پشتیبانی Trezor، صرافی یا شرکت حملونقل معرفی کنند.
خطر این نوع افشای اطلاعات برای کاربران رمزارز از اهمیت بیشتری برخوردار است، زیرا مهاجمان میتوانند از اطلاعات نشانی و هویتی برای شناسایی افرادی که احتمالاً دارایی دیجیتال در اختیار دارند نیز استفاده کنند.
Trezor تأکید کرده است کاربران نباید عبارت بازیابی یا اطلاعات حساس کیف پول خود را در اختیار هیچ فرد یا وبسایتی قرار دهند.
چرا اطلاعات سفارشهای قدیمی حذف نشده بود؟
Trezor اعلام کرده است سیاست این شرکت برای نگهداری اطلاعات مشتریان محدود است و دادههای سفارشها پس از یک دوره مشخص حذف یا ناشناسسازی میشوند.
این حادثه بار دیگر اهمیت محدود کردن مدت نگهداری اطلاعات شخصی توسط شرکتها و همچنین نظارت بر نحوه نگهداری این اطلاعات توسط پیمانکاران و شرکتهای طرف قرارداد را نشان میدهد.
افزایش تهدید علیه دارندگان رمزارز
این حادثه در شرایطی رخ داده که دارندگان رمزارز بیش از گذشته هدف حملات فیشینگ و حتی حملات فیزیکی قرار گرفتهاند.
شرکت Chainalysis نیز اعلام کرده است که صاحبان داراییهای دیجیتال به دلیل امکان انتقال سریع و برگشتناپذیر داراییها به اهداف جذابی برای مجرمان تبدیل شدهاند.
Trezor در واکنش به این حادثه اعلام کرده قصد دارد گزینه ارسال ناشناس را برای مشتریان اروپایی ارائه کند تا خرید کیف پول سختافزاری الزاماً به نشانی منزل یا هویت واقعی خریدار متصل نباشد.
تحلیل ICTNews
این حادثه یک واقعیت مهم درباره امنیت رمزارزها را برجسته میکند: حتی اگر خود کیف پول سختافزاری از نظر فنی امن باشد، اطلاعات پیرامون خرید آن میتواند به یک نقطه ضعف جدی تبدیل شود.
برای کاربران رمزارز، افشای نشانی منزل و اطلاعات تماس ممکن است در برخی شرایط از یک ایمیل فیشینگ ساده فراتر برود و به تهدیدهای واقعی علیه امنیت فردی منجر شود. به همین دلیل، امنیت زنجیره تأمین و حفاظت از دادههای مشتریان باید بخشی از مدل امنیتی شرکتهای فعال در حوزه دارایی دیجیتال باشد.