Trezor'un Ağustos ayındaki ihlali, ilk açıklamanın yaklaşık altı katı büyüklüğünde. Donanım cüzdanı üreticisi 4 Eylül'de, ABD'deki yaklaşık 67.000 müşterisinin daha iletişim ve sipariş verilerinin lojistik sağlayıcısı ShipMonk aracılığıyla ifşa edildiğini duyurdu. 13 Ağustos'taki ilk açıklamada 11.742 müşterinin tamamen, 1.947 müşterinin ise kısmen etkilendiği belirtilmişti. İki grup birlikte yaklaşık 80.689 kişinin etkilendiğine işaret ediyor, ancak Trezor tek bir birleşik rakam yayımlamadı ve kohortların örtüşüp örtüşmediğini doğrulamadı. Yeniden ifşa edilen kayıtlar, Kasım 2019'dan Ağustos 2021'e kadar olan ABD siparişlerini kapsıyor ve bir kişiyi belirli bir donanım cüzdanı satın alımıyla ilişkilendiren isim, e-posta adresi, telefon numarası, teslimat adresi ve sipariş numarası gibi tanımlayıcı bilgileri içeriyor.
Neden önemli
Trezor, kendi sistemlerinin, ürünlerinin ve cihazlarının güvende kaldığını, ifşa edilen alanların ise kurtarma tohumları, özel anahtarlar veya cüzdan fonları yerine iletişim ve sipariş verileri olduğunu söyledi. Risk bunun yerine kullanıcının etrafında yoğunlaşıyor. ShipMonk, verilerin silindiğine dair tekrarlanan yazılı taahhütlere rağmen geçmiş kayıtları Trezor'un 90 günlük silme politikasının çok ötesinde sakladı. BleepingComputer, ShipMonk'un yetkisiz erişimin kaynağını analitik platformu Metabase'teki bir sıfır gün güvenlik açığına bağladığını bildirdi; bu istismar, yöneticiye bağlı bir oturum oluşturabiliyor ve toplu tablo indirmelerine olanak tanıyabiliyor. ShipMonk olayı yeniden değerlendirdiğinde, saklanan geçmiş veriler ifşa edilen Trezor müşteri havuzunu genişletti. Bu olay, tedarikçi tarafındaki bir silme politikasının ancak arkasındaki doğrulama kadar güçlü olduğunu gösteriyor.
Piyasa etkisi
Veri kümesi, ikna edici oltalama e-postalarını, sahte arama ve mektupları ve olası fiziksel hedeflemeyi destekleyebilir. Bu vektörler, sektör genelinde zaten belgelenmiş şiddet içeren kripto ev baskınlarının arka planında birbirini güçlendiriyor. Trezor, 4 Eylül güncellemesinde bu sonuçlara karşı uyardı ancak veri kümesine bağlı doğrulanmış bir aşağı yönlü saldırı tespit etmedi; bu nedenle sonuçlar belgelenmiş bulgular yerine risk olmaya devam ediyor.
Sıkça sorulan sorular
-
Toplamda kaç Trezor müşterisi etkilendi?
Trezor'un Ağustos ayındaki ilk açıklaması 13.689 müşteriyi kapsıyordu (11.742 tamamen, 1.947 kısmen ifşa edilen). 4 Eylül güncellemesi ABD'den yaklaşık 67.000 ek müşteri ekledi ve toplamda yaklaşık 80.689 kişiye işaret etti; ancak Trezor tek bir birleşik rakam yayımlamadı.
-
Trezor ihlalinde hangi veriler ifşa edildi?
İfşa edilen kayıtlar, Kasım 2019 ile Ağustos 2021 arasında verilen ABD siparişlerine ait isim, e-posta adresi, telefon numarası, teslimat adresi ve sipariş numarası bilgilerini içeriyor. Kurtarma tohumları, özel anahtarlar ve cüzdan fonları etkilenmedi.
-
İhlal, Trezor cüzdan cihazlarının kendisini tehlikeye attı mı?
Hayır. Trezor, kendi sistemlerinin, ürünlerinin ve hizmetlerinin tehlikeye girmediğini ve cihazların güvende kaldığını söyledi. İfşa, cihaz üzerindeki cüzdan materyalinde değil, sevkiyat tarafı lojistik kayıtlarında.
-
Sözde silinmiş sevkiyat kayıtları nasıl yeniden ortaya çıktı?
Lojistik sağlayıcı ShipMonk, silindiğine dair yazılı taahhütlere rağmen geçmiş kayıtları Trezor'un 90 günlük silme politikasının çok ötesinde sakladı. BleepingComputer, ShipMonk'un temel erişimi Metabase analitik platformundaki bir sıfır gün açığına bağladığını bildirdi.
-
Etkilenen Trezor müşterileri hangi risklerle karşı karşıya?
Veri kümesi, ikna edici oltalama e-postalarını, sahte arama ve mektupları ve olası fiziksel hedeflemeyi destekleyebilir. Trezor, etkilenen kullanıcılara cüzdan yedeklerini asla paylaşmamaları ve bunları web sitelerine girmemeleri çağrısında bulundu.
CryptoSlate