A carregar preços…
🩸BEARISH

Trezor revela violação seis vezes maior com 67 mil registos

Proprietários de carteiras físicas enfrentam risco de phishing e de ataques físicos, já que cerca de mais 67.000 registos reapareceram através de um fornecedor que a Trezor julgava ter eliminado os dados. A política de eliminação de 90 dias não aguentou.

A violação da Trezor em agosto é cerca de seis vezes maior do que inicialmente divulgado, com o fabricante de carteiras físicas a anunciar em 4 de setembro que mais cerca de 67.000 clientes nos EUA tiveram dados de contacto e de encomenda expostos através do seu fornecedor logístico ShipMonk. A divulgação original de 13 de agosto contabilizava 11.742 clientes com exposição total e 1.947 com exposição parcial, e os dois grupos em conjunto apontam para cerca de 80.689 pessoas afetadas, embora a Trezor não tenha publicado um valor combinado único nem confirmado se há sobreposição entre os conjuntos. Os registos agora divulgados cobrem encomendas nos EUA entre novembro de 2019 e agosto de 2021 e incluem nomes, endereços de email, números de telefone, moradas de envio e números de encomenda, o tipo de detalhe identificativo que liga uma pessoa a uma compra específica de carteira física.

Por que importa

A Trezor afirmou que os seus próprios sistemas, produtos e dispositivos permaneceram seguros, e os campos expostos são dados de contacto e de encomenda, e não seeds de recuperação, chaves privadas ou fundos da carteira. O risco reside, isso sim, no utilizador. A ShipMonk conservou registos históricos muito para além da política de eliminação de 90 dias da Trezor, apesar de garantias escritas repetidas de que os dados tinham sido eliminados, e a BleepingComputer noticiou que a ShipMonk atribuiu o acesso não autorizado subjacente a uma vulnerabilidade zero-day na plataforma de análise Metabase, um exploit que pode criar uma sessão associada a administrador e permitir a transferência em massa de tabelas. Quando a ShipMonk reavaliou o incidente, os dados históricos retidos aumentaram a população de clientes Trezor expostos. O episódio mostra que uma política de eliminação do lado do fornecedor só é tão sólida quanto a verificação que a sustenta.

Impacto no mercado

O conjunto de dados pode sustentar emails de phishing convincentes, chamadas e cartas fraudulentas e potenciais ataques físicos, vetores que se acumulam sobre um contexto de invasões domiciliárias violentas ligadas a cripto já documentadas no setor. A Trezor alertou para estas consequências na sua atualização de 4 de setembro, mas não identificou um ataque confirmado a jusante associado ao conjunto de dados, pelo que as consequências permanecem riscos e não resultados documentados.

Perguntas frequentes

  1. Quantos clientes Trezor estão afetados no total?

    A divulgação original de agosto da Trezor cobria 13.689 clientes (11.742 totalmente expostos e 1.947 parcialmente), e a atualização de 4 de setembro adicionou cerca de mais 67.000 clientes nos EUA, apontando para cerca de 80.689 no total, embora a Trezor não tenha publicado um valor combinado único.

  2. Que dados foram expostos na violação da Trezor?

    Os registos expostos incluem nomes, endereços de email, números de telefone, moradas de envio e números de encomenda relativos a encomendas nos EUA realizadas entre novembro de 2019 e agosto de 2021. Seeds de recuperação, chaves privadas e fundos da carteira não foram afetados.

  3. A violação comprometeu os próprios dispositivos carteira da Trezor?

    Não. A Trezor afirmou que os seus próprios sistemas, produtos e serviços não foram comprometidos e que os dispositivos permanecem seguros. A exposição reside nos registos de envio do lado do fulfillment, e não em material da carteira no dispositivo.

  4. Como reapareceram os registos de envio supostamente eliminados?

    O fornecedor logístico ShipMonk reteve registos históricos muito para além da política de eliminação de 90 dias da Trezor, apesar das garantias escritas de que tinham sido eliminados. A BleepingComputer noticiou que a ShipMonk atribuiu o acesso subjacente a um zero-day na plataforma de análise Metabase.

  5. Que riscos enfrentam os clientes Trezor afetados?

    O conjunto de dados pode sustentar emails de phishing convincentes, chamadas e cartas fraudulentas e potenciais ataques físicos. A Trezor pediu aos utilizadores afetados que nunca partilhem backups da carteira nem os introduzam em websites.

Atribuição da fonte
Agregado de CryptoSlate · Verificado · Última atualização há 1h
Abrir original →