شرکت Trezor روز جمعه اعلام کرد که شمار قربانیان نشت داده شرکت ShipMonk بسیار بیشتر از برآورد اولیه است و اطلاعات ۶۷ هزار مشتری آمریکایی دیگر نیز در این حادثه افشا شده است. به گفته Trezor، ShipMonk دو روز پیش نتیجه بررسی تازه را به این شرکت اطلاع داده است.
دو روز پیش از ShipMonk بهروزرسانی دریافت کردیم. عمیقاً متأسفیم که اعلام کنیم این نشت داده، مشتریان بیشتری از آنچه ابتدا تصور میشد را تحت تأثیر قرار داده است.
Trezor
این اطلاعات متعلق به افرادی است که بین نوامبر ۲۰۱۹ و اوت ۲۰۲۱ از Trezor خرید کردهاند و شامل نام، ایمیل، شماره تلفن، آدرس منزل و شماره سفارش میشود. همه این مشتریان مقیم آمریکا هستند و برخی از این دادهها نزدیک به هفت سال قدمت دارند. با احتساب این تعداد، شمار کل قربانیان از ۱۳,۶۸۹ نفر به حدود ۸۰,۷۰۰ نفر رسیده است.
Trezor گفته است که طبق قرارداد و سیاست دادهها، بارها تأییدیه کتبی از ShipMonk دریافت کرده بود که این دادهها حذف شدهاند و از اینکه مشخص شده چنین نشده، ابراز ناامیدی کرده است. این شرکت در ماه اوت گستره محدود نشت را به سیاست حذف دادهها پس از ۹۰ روز نسبت داده بود؛ ادعایی که با آمار جدید تا حد زیادی تضعیف شده است.
Trezor تأکید کرده که سیستمهای خود این شرکت شکسته نشده و دستگاهها، کلیدهای خصوصی و نسخههای پشتیبان کیف پولها دستنخورده باقی ماندهاند. با این حال، این دادههای افشاشده میتواند مشخص کند که پشت کدام آدرسهای منزل، مالک یک کیف پول سختافزاری تأییدشده قرار دارد. این شرکت درباره ایمیلها، تماسها و نامههای جعلی هشدار داده و یادآوری کرده است که عبارت بازیابی (Seed Phrase) نباید هرگز در اختیار دیگران قرار گیرد یا در وبسایتی وارد شود.
پیش از این، در ماه فوریه، دارندگان کیف پولهای Trezor و رقیبش Ledger نامههای جعلی دریافت کرده بودند که با هولوگرام، QR کد و امضای جعلی مدیران ساخته شده بود و از آنها میخواستند یک بررسی امنیتی ساختگی را فعال کنند وگرنه دسترسیشان به کیف پول را از دست خواهند داد.
نامهای که نام و آدرس منزل را همراه دارد این پیام را میدهد که «میتوانیم پیدایتان کنیم»؛ دادههای دزدیدهشده سالها کاربرد دارند، چون مردم معمولاً جابهجا نمیشوند و شماره تلفنشان را تغییر نمیدهند.
دیوید سهیون بک
این نشت به یک آسیبپذیری بحرانی تزریق SQL در ابزار تحلیلی Metabase مربوط میشود که ششم اوت افشا شد و به مهاجمان اجازه میداد اعتبارنامه پایگاههای داده متصل را بدزدند. شرکت Framework و سرویس فرمساز Tally نیز در همان موج حملات آسیب دیدند. درباره ارسال ایمیلهای اخاذی از سوی گروه ShinyHunters به ShipMonk گزارشهایی منتشر شده، اما این انتساب هنوز تأیید نشده است.
Trezor همچنین اعلام کرده در تلاش است امکان «تحویل ناشناس» را هرچه سریعتر فراهم کند؛ روشی که در آن مشتری سفارش خود را از صندوقپست دریافت میکند و لازم نیست آدرس منزل خود را در اختیار فروشنده قرار دهد.
اطلاعات ارائه شده در این مقاله صرفاً برای اهداف اطلاعاتی و آموزشی است و نباید به عنوان مشاوره مالی، سرمایهگذاری یا حقوقی تلقی شود. ما توصیه میکنیم قبل از انجام هر گونه سرمایهگذاری، تحقیقات مستقل انجام دهید و با یک مشاور مالی یا حقوقی مشورت کنید.