نقص امنیتی ارائه‌دهنده Trezor، ShipMonk، داده‌های سفارش ۱۳,۶۸۹ مشتری کیف پول سخت‌افزاری را افشا کرد

نقص امنیتی ارائه‌دهنده Trezor، ShipMonk، داده‌های سفارش ۱۳,۶۸۹ مشتری کیف پول سخت‌افزاری را افشا کرد

این نقض امنیتی بر ۱۱,۷۴۲ مشتری تأثیر گذاشت که نام‌ها، آدرس‌های ایمیل، شماره تلفن‌ها و آدرس‌های ارسال آن‌ها همگی افشا شده بود، به‌علاوه ۱,۹۴۷ نفر که نام‌ها، شهرها و آدرس‌های ایمیل آن‌ها به سرقت رفته بود.

شماره سفارش‌ها نیز شامل شده بود. تِرِزور اعلام کرد این سوابق مربوط به سفارش‌هایی است که بین ۱۰ مه تا ۸ اوت ۲۰۲۶ دریافت شده‌اند و ایالات متحده، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا و پرتغال را به عنوان بازارهای آسیب‌دیده نام برد.

«سیستم‌های ما مورد نفوذ قرار نگرفته‌اند و دستگاه تِرِزور شما ایمن است»، شرکت اعلام کرد و افزود که کیف پول‌های سخت‌افزاری، کلیدهای خصوصی و پشتیبان‌های کیف پول تحت تأثیر قرار نگرفته‌اند.

سیاست ذخیره‌سازی داده ۹۰ روزه که تِرِزور اعلام کرد آن را در شرایط همکاری با شرکای اجرایی خود نیز مذاکره کرده است، سفارش‌های قدیمی‌تر را از مجموعه افشاشده دور نگه داشت، اما با هر مشتری آسیب‌دیده به صورت جداگانه از طریق ایمیل تماس گرفته شد.

هشدار فیشینگ پس از افشای آدرس‌ها

تِرِزور به مشتریان توصیه کرد هرگونه ارتباطی که خواستار اقدام فوری یا درخواست اطلاعات شخصی است را «مشکوک» تلقی کنند، ادعاها را با کانال‌های رسمی بررسی کنند و هرگز پشتیبان کیف پول را در هیچ وب‌سایتی وارد نکنند یا با کسی به اشتراک نگذارند.

در افشای این موضوع آمده است که مشتریان آسیب‌دیده «ممکن است با افزایش تلاش‌های فیشینگ مواجه شوند.» اما به نظر می‌رسد کاربران این اظهار را بدبینانه تلقی کردند. «فیشینگ؟؟ آن‌ها آدرس‌های فیزیکی دارند، احمق‌ها»، کاربری با نام چیکون در ایکس نوشت که پاسخ او حدود ۱۵۹ لایک در یک ساعت جمع‌آوری کرد. پاسخ دیگری این افشا را «فیشینگ واقعی» نامید.

خطر فیشینگ همچنان مشابه اتفاقی است که برای یک رقیب رخ داد. کریپتوپوتیتو گزارش داد که کلاهبرداران از داده‌های سفارش افشاشده توسط شریک تجارت الکترونیک لجر، گلوبال-ای، برای ارسال ایمیل‌های فیشینگ استفاده کردند و مدعی شدند لجر و تِرِزور ادغام شده‌اند و گیرندگان را ترغیب کردند تا عبارت بازیابی ۲۴ کلمه‌ای خود را در یک سایت جعلی وارد کنند.

یک حادثه دیگر برای تِرِزور

تِرِزور اعلام کرد که در حال تحقیق است و به‌روزرسانی‌ها را در وبلاگ خود منتشر خواهد کرد. این شرکت همچنین به ساخت گزینه ارسال ناشناس اشاره کرد، با بسته‌بندی خنثی، جزئیات فرستنده عمومی و حذف خودکار شناسه‌های ارسال.

زمان آسانی برای مشتریان تِرِزور نیست، چرا که پیش‌تر نیز دو بار از طریق فروشندگان هدف قرار گرفته‌اند. مهاجمان ایمیل‌های فیشینگ را از طریق لیست ایمیل تِرِزور که در سال ۲۰۲۲ در میل‌چیمپ نفوذ شده بود، ارسال کردند و کاربران را به دامنه‌های دانلود مشابه هدایت کردند تا عبارات سید را سرقت کنند.

دو سال بعد، نقض یک پورتال پشتیبانی شخص ثالث، نام‌ها و آدرس‌های ایمیل حدود ۶۶,۰۰۰ کاربری را که از دسامبر ۲۰۲۱ با پشتیبانی تِرِزور تماس گرفته بودند، افشا کرد. هر دو مورد جزئیات تماس را افشا کردند، اما این یکی آدرس‌های منزل را در چندین کشور افشا کرد.