Trezor: procurili podaci još 67.000 kupaca novčanika
Curenje kod Trezorovog partnera za isporuku zahvatilo je oko 80.700 kupaca. Procurile su i kućne adrese ljudi za koje se zna da drže kriptovalute.
Trezor je u petak objavio da je curenje podataka kod njegovog partnera za isporuku pogodilo još 67.000 kupaca iz Sjedinjenih Država. U avgustu je firma prijavila 13.689 pogođenih, pa je ukupan broj sada oko 80.700 ljudi. Sam Trezor tvrdi da njegovi sistemi nisu probijeni i da su novčanici, privatni ključevi i rezervne kopije netaknuti.
Podaci nisu procurili iz Trezora nego iz ShipMonka, firme koja mu pakuje i šalje porudžbine. U bazi su bile porudžbine od novembra 2019. do avgusta 2021. i sadržale su ime, imejl, broj telefona, kućnu adresu i broj porudžbine. Trezor kaže da je više puta tražio od ShipMonka da te podatke obriše i da je dobio pismenu potvrdu da su obrisani, pa je „veoma razočaran” što se ispostavilo da nisu.
| Podatak | Vrednost |
|---|---|
| Novoprijavljeni pogođeni kupci | 67.000 |
| Prijavljeno u avgustu | 13.689 |
| Ukupno | ~80.700 |
| Period porudžbina u bazi | novembar 2019 — avgust 2021 |
| Procurela polja | ime, imejl, telefon, kućna adresa, broj porudžbine |
| Izvor curenja | ShipMonk (partner za isporuku) |
| Datum kad je Trezor obavešten | 2. septembar 2026. |
| Datum objave | 4. septembar 2026. |
| Poređenje: Ledger 2020. | preko 270.000 kupaca |
Uzrok je, prema izveštajima, kritičan propust u analitičkom softveru Metabase, objavljen 6. avgusta, koji je omogućavao neovlašćen pristup bazi. Isti napad je zahvatio i proizvođača laptopova Framework i alat Tally. Odgovornost se pripisuje grupi ShinyHunters, koja je slala imejlove sa pretnjom objavljivanja, ali to nije potvrđeno.
Ono što ovo razlikuje od običnog curenja imejlova jeste kombinacija: napadač dobija ime, telefon, kućnu adresu i dokaz da je ta osoba kupila hardverski novčanik za kriptovalute. To je gotov spisak meta. Bezbednosni konsultant David Sehjon Bek je ranije upozorio da ovakvi podaci ostaju upotrebljivi godinama, jer ljudi retko menjaju adresu i broj telefona — a ovi zapisi su stari sedam godina i i dalje vrede. Presedan postoji: posle curenja kod Ledgera 2020. godine, koje je zahvatilo preko 270.000 kupaca, žrtve su godinama posle toga dobijale lažne imejlove i falsifikovana papirna pisma sa hologramima, u kojima im se traži da unesu seed frazu na sajt napadača.
Praktično, ako ste kupovali Trezor u tom periodu: novčanik ne treba menjati, ali treba pretpostaviti da napadač zna ko ste i gde živite. Nijedan proizvođač nikada neće tražiti vašu seed frazu — ni imejlom, ni telefonom, ni pismom, ni kroz „obavezno ažuriranje firmvera” sa linka. Sve što stiže sa tom molbom je prevara, bez izuzetka. Trezor kaže da sada radi na anonimnijoj isporuci — preuzimanje na paketomatima i pakovanje bez oznaka.
Šira lekcija je da lanac isporuke nije deo koji korisnik može da kontroliše. Uređaj može biti savršeno bezbedan, a da vas izloži spisak koji je neko treći zaboravio da obriše. Zato se isplati kupovinu razdvojiti od identiteta koliko god je moguće, i držati na umu osnovne navike koje smo opisali u vodičima o hardverskim novčanicima i prepoznavanju kripto prevara.
Izvori
Uredništvo Digitalnog zlata
Pišemo o kriptovalutama i investicionom zlatu — sa izvorima, bez senzacionalizma.
Više o autoru →

