در پی نفوذ در یکی از شرکای حملونقل Trezor، اطلاعات شخصی تعداد زیادی از مشتریان این سازنده کیفپول سختافزاری فاش شد. تعداد ۱۳۳۸۶۹ مشتری در این حادثه تحت تاثیر قرار گرفتند که شامل نام کامل، شماره تماس، آدرس ایمیل و آدرس منزل آنها میشود. شرکت Trezor اعلام کرده است که هیچ دستگاه، کلید خصوصی یا پشتیبان کیفپول متأثر نشده است و سیستمهای آن در امنیت کامل قرار دارند.
شریک حملونقل این شرکت، ShipMonk، که مسئول انبارداری و ارسال محصولات Trezor است، در روز دوشنبه به شرکت اطلاع داد که فرد یا گروهی غیرمجاز به سیستمهای حاوی دادههای مشتریان دسترسی یافته است. حدود ۱۱۷۴۲ مشتری اطلاعات کامل خود را از جمله نام، شماره تماس، آدرس ایمیل و آدرس منزلشان به سرقت رفته است و دیگر ۱۹۴۷ نفر تنها نام، شهر و ایمیلشان افشا شده است. این افراد سفارشهایی بین ۱۰ مه تا ۸ اوت ثبت کرده بودند و محصولاتشان به آمریکا، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا یا پرتغال ارسال شده بود.
همچنین Trezor در توییتر اعلام کرد که سیستمهای خود در معرض نفوذ قرار نگرفته و هیچ کلید خصوصی، کیفپول یا پشتیبان آنها آسیب نبیده است. این شرکت اطلاع داد که سیاست حذف یا نامگذاری هویت سفارشات پس از ۹۰ روز باعث محدود شدن دامنه افشاگری شده است و سفارشهای قدیمیتر دیگر در سیستم نگهداری نمیشوند. مشتریانی که ایمیل اطلاعرسانی دریافت نکردهاند، تحت تاثیر قرار نگرفتهاند. در طول ۱۳ سال فعالیت، این اولین باری است که شماره تلفن و آدرسهای حملونقل مشتریان فاش میشود.
هشدارهای امنیتی و تهدیدهای سایبری
Trezor نسبت به حملات فیشینگ هشدار میدهد و از مشتریان میخواهد هر تماس ناگهانی و مشکوک را جدی بگیرند و هرگز از کیفپولها و کلیدهای پشتیبان آنلاین استفاده نکنند. پیشینه حمله به Ledger در سال ۲۰۲۰ نشان میدهد که خطرات فراتر از ایمیلهای کلاهبرداری میرود.
پس از فاش شدن نام، آدرس و شماره تماس حدود ۲۷۲ هزار مشتری Ledger، برخی آنها پیامهای گروگانگیری و تهدیدهای خشونتآمیز دریافت کردند. برخی گزارش دادند که حتی تماسهای فیشینگ هم با شنیدن صدای فردی که تصور میکردند با آنها آشنا است، برقرار شده است. بر اساس ارزیابی CertiK، طی نیمه اول ۲۰۲۶، ۵۲ حمله فیزیکی مستقیم علیه دارندگان رمزارز ثبت شده که نسبت به نیمه اول سال قبل رشد داشته است، و سرقتهای اینترنتی بیش از ۳۰ میلیون دلار جرم سرقت برآورد شده است.
این حادثه تنها نمونهای دیگر از آسیبپذیری زنجیره تامین سختافزار کیفپولهای دیجیتال نیست. Ledger در ماه ژانویه از نفوذ در شریک تجارت الکترونیکی خود، Global-e، خبر داد و شرکتهای تولید کیفپول سختافزاری در ماه جاری درباره موج فیشینگ هشدار دادند، هرچند که خسارات این حملات به حدود ۱۳۰ میلیون دلار رسیده است.
جابجایی میلیاردها دلار بیتکوین در پی هک Coldcard
در روزهای پس از بزرگترین نفوذ در کیفپولهای بیتکوین در تاریخ، مدیرعامل Casa، Nick Neuman، اعلام کرد که بیش از تنها بیتکوینهای در حال تخلیه از کیفپولهای آسیبدیده Coldcard، ۲۳۳ هزار بیتکوین (به ارزش تقریبی ۱۵ میلیارد دلار) به طور مخفیانه در حال حرکت برای یافتن امنیت هستند. پس از شروع نفوذ در ۳۰ جولای، حدود ۱۳۰ میلیون دلار رمزارز سرقت شده است.
بر اساس اطلاعات Casa، برخی از این بیتکوینها توسط دارندگان قدیمی Ledger و Trezor که پس از مشاهده حمله، به تنظیمات چندامضایی روی آوردهاند، منتقل شده است. Trezor اعلام کرده است که بهزودی گزینه تحویل ارسال ناشناس، با استفاده از تحویل locker، بستهبندی بینقش، اطلاعات فرستنده عمومی و حذف خودکار شناسههای حملونقل، را در نظر دارد که مرحله اجرایی آن تا سپتامبر در اتحادیه اروپا و تا پایان سال در ایالات متحده برقرار خواهد شد.




