در تاریخ ۱۳ اوت، ترزور اعلام کرد که یک نقض داده در شریک حمل و نقل خود، شیپمانک، اطلاعات شخصی حدود ۱۳,۷۰۰ مشتری اخیر، از جمله نامها، شماره تلفنها و آدرسهای منزل را افشا کرده است.
چانگپنگ ژائو (CZ)، بنیانگذار بایننس، در واکنش به این موضوع استدلال کرد که این حادثه مزیت واقعی کیف پولهای نرمافزاری با نگهداری شخصی را نشان میدهد، چرا که نیازی به ارسال یک دستگاه فیزیکی که هویت خریدار را به آدرس منزلش گره بزند، ندارند.
نقض امنیتی ترزور، آدرسهای فیزیکی را در کانون توجه قرار داد
ترزور پس از آنکه شیپمانک، ارائهدهنده لجستیک، روز دوشنبه ۱۰ اوت شرکت را از دسترسی غیرمجاز به سیستمهای حاوی دادههای سفارش مشتریان مطلع کرد، این حادثه را افشا کرد.
CZ روز پنجشنبه واکنش نشان داد و استدلال کرد که این حادثه نمایانگر پروفایل ریسک متفاوتی برای کیف پولهای سختافزاری و نرمافزاری با نگهداری شخصی است.
«کیف پولهای سختافزاری اغلب ‘امنتر’ از کیف پولهای نرمافزاری در نظر گرفته میشوند،» او نوشت. «در حالی که هنوز فکر میکنم این موضوع در برخی جنبههای خاص ‘عموماً درست’ است، این حادثه یک مزیت کیف پولهای نرمافزاری با نگهداری شخصی را تقویت میکند.»
او به نمونههایی مانند کیف پول Web3 بایننس و تراست والت اشاره کرد که نیازی به ارسال دستگاه فیزیکی که هویت و آدرس کاربر را به مالکیت رمزارز گره بزند، ندارند.
CZ همچنین از رد کامل کیف پولهای سختافزاری خودداری کرد. او نوشت: «نمیگویم کیف پولهای سختافزاری ‘بد’ هستند، فقط پروفایلهای متفاوتی دارند.» او افزود که YZiLabs در بسیاری از شرکتهای کیف پول سختافزاری سرمایهگذاری کرده است.
در ادامه این بحث، پروتکل NaoX گفت آدرسهای افشا شده میتواند به مهاجمان فهرستی از دارندگان تأیید شده رمزارز بدهد که ارزش هدف قرار دادن حضوری را دارند. نیک نیومن، مدیر اجرایی امنیت بیتکوین نیز به طور مشابه هشدار داد که این دادهها میتواند منجر به مهندسی اجتماعی هدفمند و احتمالاً حملات فیزیکی شود که در آن مجرمان با تهدید فیزیکی اقدام به سرقت وجوه میکنند.
ترزور اعلام کرد که مشتریان ممکن است با فیشینگ پیشرفتهتر از طریق ایمیل، تماس تلفنی یا نامه مواجه شوند. این شرکت به کاربران توصیه کرد هرگز نسخه پشتیبان کیف پول خود را به صورت آنلاین وارد نکنند یا با کسی به اشتراک نگذارند.
دورهای سخت برای کیف پولهای سختافزاری
زمانبندی این اتفاق به موجی از اخبار منفی برای سازندگان کیف پول سختافزاری دامن زده است. در اواسط ژوئیه، محقق زنجیرهای ZachXBT این دسته را برای استفاده جدی نامناسب دانست و در تلگرام نوشت: «همه کیف پولهای سختافزاری کاملاً بیارزش هستند.»
او استدلال کرد که یک گوشی یدکی که فقط برای امضای تراکنشها استفاده میشود میتواند بهتر عمل کند و به مشکلاتی مانند باتری مرده، بهروزرسانی اجباری سیستمعامل و باگهای رابط کاربری به عنوان مشکلات مکرر اشاره کرد. نقض امنیتی ترزور نوع متفاوتی از شکست است، زیرا شامل افشاگری از طریق یک فروشنده است نه خود دستگاه، اما در همان بحث درباره هزینههای فراتر از عبارت بازیابی قرار میگیرد.
علاوه بر این، هفته گذشته، Galaxy Research بیش از ۱۰۰ میلیون دلار بیتکوین سرقت شده را به مشکلی جداگانه در سیستمعامل قدیمی Coldcard نسبت داد که بذر کیف پولها را با تصادفیسازی ضعیفتر از حد انتظار تولید میکرد. Coinkite این نقص را در نسخههای جدیدتر رفع کرده اما نمیتواند بذرهای تولید شده روی دستگاههای آسیبدیده را اصلاح کند و به دارندگان مدلهای Mk3 تا Q خود گفته است وجوه را به سختافزارهای غیرآسیبدیده منتقل کنند.
این اولین بار نیست که ترزور خود را در چنین موقعیتی میبیند؛ یک نقض جداگانه مرتبط با یک ارائهدهنده پشتیبانی شخص ثالث در ژانویه ۲۰۲۴ اطلاعات تماس حدود ۶۶,۰۰۰ کاربر را افشا کرد.


