Chargement des prix…
🩸BEARISH

Trezor confirme que la faille ShipMonk touche 80 689 clients

Aucune clé Bitcoin ni aucun fonds n'a été exposé, mais les noms et adresses de livraison peuvent rendre crédible un hameçonnage axé sur les mots de récupération bien après l'achat d'un portefeuille.

Trezor a indiqué qu'environ 67 000 clients américains supplémentaires avaient été affectés dans une mise à jour du 4 septembre concernant une violation chez ShipMonk, son prestataire de livraison. Les enregistrements incluaient des commandes de 2019 à 2021, portant le total signalé à 80 689 clients. Trezor a précisé que ses systèmes et ses appareils n'avaient pas été affectés, que le contenu des colis n'avait pas été exposé et qu'aucun fonds n'avait été volé. Seules les coordonnées et informations de livraison ont fui.

L'incident laisse la couche de contrôle direct du portefeuille intacte, mais pas nécessairement celle de son propriétaire. Les portefeuilles matériels conservent les clés privées Bitcoin dans un appareil dédié, mais les mots de récupération peuvent restaurer l'accès ailleurs. Un attaquant qui persuade un propriétaire de partager ces mots peut contourner les protections de l'appareil.

Pourquoi c'est important

Un nom, une adresse et une commande reconnaissable ne prouvent pas qu'une personne possède encore des Bitcoin ni ne révèlent un solde. Ils peuvent rendre crédible un faux e-mail, courrier ou demande d'assistance. Des campagnes de hameçonnage de Ledger ont utilisé le courrier physique pour rediriger les destinataires vers des sites demandant les mots de récupération, transformant les données de livraison en outil d'ingénierie sociale.

Les registres d'expédition peuvent aussi survivre dans des réplicas de bases de données, des exports de support, des sauvegardes et des systèmes de sous-traitants après la livraison. ShipMonk a donné à Trezor des assurances écrites que les enregistrements avaient été supprimés, mais une assurance n'est pas une preuve directe que chaque copie a disparu.

Impact sur le marché

Trezor n'a signalé aucune perte directe liée à ses appareils ou aux soldes Bitcoin. Le risque concret est le hameçonnage ciblé des clients affectés, qui peuvent recevoir des messages contenant des détails qu'un inconnu ne devrait pas connaître. Les casiers de livraison, les emballages neutres et des coordonnées distinctes peuvent réduire l'exposition future, tandis que les fabricants ont besoin de durées de conservation plus courtes et de preuves que les prestataires suppriment les anciens enregistrements.

Tokens associés
$BTC

Questions fréquemment posées

  1. Quelles informations la fuite de ShipMonk a-t-elle exposées ?

    Les données fuitées se limitaient aux coordonnées et informations de livraison des clients. Trezor a précisé que ses systèmes, ses appareils et le contenu des colis n'avaient pas été affectés.

  2. Des clés privées Bitcoin ou des fonds ont-ils été exposés dans l'incident ?

    Non. Trezor a précisé que ses systèmes et ses appareils n'avaient pas été affectés, que le contenu des colis n'avait pas été exposé et qu'aucun fonds n'avait été volé ni détourné.

  3. Comment les détails de livraison peuvent-ils rendre le hameçonnage Bitcoin plus convaincant ?

    Un nom, une adresse et une commande reconnaissable peuvent rendre crédible un faux e-mail, courrier ou demande d'assistance. Cette crédibilité peut servir à demander les mots de récupération.

  4. Pourquoi les assurances de suppression de ShipMonk ne sont-elles pas concluantes ?

    Les données d'expédition peuvent subsister dans des réplicas de bases de données, des exports de support, des sauvegardes et des systèmes de sous-traitants après la livraison. Une assurance écrite ne prouve pas directement que chaque copie a été supprimée.

  5. Que peuvent faire les acheteurs de portefeuilles matériels pour réduire leur exposition future ?

    Les acheteurs peuvent utiliser des casiers de livraison, des emballages neutres et des coordonnées distinctes, vérifier les messages de manière indépendante et ne jamais partager leurs mots de récupération. Les fabricants peuvent aussi limiter la conservation et exiger la preuve que les prestataires suppriment les…

Attribution de la source
Agrégé de CryptoSlate · Vérifié · Dernière mise à jour il y a 7d
Ouvrir l'original →