Trezor, kargo hizmeti sağlayıcısı ShipMonk'taki veri ihlaline ilişkin 4 Eylül güncellemesinde ABD'deki yaklaşık 67.000 ek müşterinin etkilendiğini söyledi. Kayıtlar 2019–2021 arasındaki siparişleri içeriyordu ve bildirilen toplam müşteri sayısını 80.689'a çıkardı. Trezor, sistemlerinin ve cihazlarının etkilenmediğini, paket içeriklerinin açığa çıkmadığını ve hiçbir fonun çalınmadığını belirtti. Sızan bilgiler yalnızca iletişim ve teslimat ayrıntılarıyla sınırlıydı.
Bu olay, cüzdanın doğrudan kontrol katmanını sağlam bırakıyor, ancak sahibi için aynı şey geçerli olmayabilir. Donanım cüzdanları Bitcoin özel anahtarlarını kendilerine ayrılmış bir cihazda tutar, ancak kurtarma kelimeleri başka bir yerde erişimi yeniden sağlayabilir. Bir saldırgan, cüzdan sahibini bu kelimeleri paylaşmaya ikna ederse cihazın korumalarını aşabilir.
Neden önemli
Bir isim, adres ve tanınabilir bir sipariş, bir kişinin hâlâ Bitcoin sahibi olduğunu kanıtlamaz veya bakiyesini ortaya çıkarmaz. Ancak bunlar sahte bir e-postayı, mektubu veya destek talebini inandırıcı kılabilir. Ledger kimlik avı kampanyalarında alıcıları kurtarma kelimelerini isteyen sitelere yönlendirmek için fiziksel posta kullanıldı. Bu da teslimat verilerini bir sosyal mühendislik aracına dönüştürdü.
Kargo kayıtları teslimatın ardından veritabanı replikalarında, destek dışa aktarımlarında, yedeklerde ve yüklenici sistemlerinde de kalabilir. ShipMonk, Trezor'a kayıtların silindiğine dair yazılı güvence verdi, ancak bu güvence her kopyanın ortadan kaldırıldığını doğrudan kanıtlamıyor.
Piyasa etkisi
Trezor, cihazlarından veya Bitcoin bakiyelerinden kaynaklanan doğrudan bir kayıp bildirmedi. Somut risk, etkilenen müşterilere yönelik hedefli kimlik avıdır. Bu müşteriler, bir yabancının bilmemesi gereken ayrıntıları içeren mesajlar alabilir. Kargo dolapları, nötr ambalaj ve ayrı iletişim bilgileri ileride verilerin açığa çıkma riskini azaltabilir. Üreticilerin ise daha kısa saklama süreleri belirlemesi ve tedarikçilerin eski kayıtları sildiğine dair kanıt istemesi gerekiyor.
Sıkça sorulan sorular
-
ShipMonk veri ihlali hangi bilgileri açığa çıkardı?
Sızan veriler, müşterilerin iletişim ve teslimat bilgileriyle sınırlıydı. Trezor, sistemlerinin, cihazlarının ve paket içeriklerinin etkilenmediğini söyledi.
-
Olayda Bitcoin özel anahtarları veya fonlar açığa çıktı mı?
Hayır. Trezor, sistemlerinin ve cihazlarının etkilenmediğini, paket içeriklerinin açığa çıkmadığını ve hiçbir fonun çalınmadığını veya kötüye kullanılmadığını söyledi.
-
Kargo bilgileri Bitcoin kimlik avını nasıl daha inandırıcı kılabilir?
İsim, adres ve tanınabilir bir sipariş sahte bir e-postayı, mektubu veya destek talebini inandırıcı gösterebilir. Bu inandırıcılık, kurtarma kelimelerini istemek için kullanılabilir.
-
ShipMonk'un silme güvenceleri neden kesin kanıt sayılmıyor?
Kargo verileri teslimattan sonra veritabanı kopyalarında, destek dışa aktarımlarında, yedeklerde ve yüklenici sistemlerinde kalabilir. Yazılı güvence, her kopyanın kaldırıldığını doğrudan kanıtlamaz.
-
Donanım cüzdanı alıcıları gelecekte verilerinin açığa çıkma riskini nasıl azaltabilir?
Alıcılar kargo dolaplarını, nötr ambalajı ve ayrı iletişim bilgilerini kullanabilir, mesajları bağımsız olarak doğrulayabilir ve kurtarma kelimelerini asla paylaşmayabilir. Üreticiler de saklama süresini sınırlayabilir ve tedarikçilerin eski kayıtları sildiğine dair kanıt isteyebilir.
CryptoSlate