La violation de données expose plus de 13 000 données utilisateur du portefeuille Trezor. Faut-il s'inquiéter ?

La violation de données expose plus de 13 000 données utilisateur du portefeuille Trezor. Faut-il s'inquiéter ?

Trezor a confirmé jeudi qu'une violation chez l'un de ses partenaires d'expédition a exposé les données personnelles de 13 689 clients. Les noms, adresses personnelles, numéros de téléphone et adresses e-mail ont été saisis.

Aucune crypto n’a bougé. Trezor affirme que ses propres systèmes, ses appareils et les sauvegardes du portefeuille client n'ont jamais été touchés. Les dégâts sont confiés à un fournisseur extérieur.

Ce que la violation de données Trezor a révélé

ShipMonk stocke et expédie les commandes de Trezor. Le 10 août, Trezor a déclaré qu'un intrus avait atteint les systèmes contenant les dossiers des clients.

L'exposition se divise en deux. Quelque 11 742 acheteurs ont tout perdu, c'est-à-dire leur nom, leur adresse e-mail, leur numéro de téléphone et leur adresse de livraison complète. 1 947 autres personnes ont perdu seulement leur nom, leur ville et leur adresse électronique.

Le timing décide qui est attrapé. La fuite concerne les commandes livrées entre le 10 mai et le 8 août de cette année aux États-Unis, au Royaume-Uni, en Suède, en Colombie, au Brésil, en Italie et au Portugal.

Les acheteurs plus âgés ont été épargnés par une règle. Trezor oblige les partenaires à supprimer ou à anonymiser les données de commande 90 jours après la livraison, de sorte que les expéditions antérieures ont déjà été effacées.

Il existe un test simple. Les clients concernés ont reçu un e-mail de help@trezor.io. Aucun e-mail ne signifie aucune exposition.

Un détail pique. ShipMonk détient la certification SOC 2 Type II, une norme de sécurité auditée, et a quand même été violé.

Pourquoi une fuite d'adresse bat une fuite d'e-mail

Un e-mail à lui seul n’achète pas grand-chose à un escroc. Un nom, une adresse personnelle et un numéro de téléphone font bien plus encore. Ils marquent une personne spécifique à une porte spécifique en tant qu’acheteur de crypto.

Trezor a expliqué le manuel de jeu. Les fraudeurs peuvent envoyer de faux e-mails, passer de faux appels, envoyer des lettres frauduleuses ou se faire passer pour une banque, une bourse ou Trezor lui-même.

Ce modèle a une histoire. Ledger a perdu environ 1 million d'e-mails de clients en juillet 2020. Quelque 9 500 de ces acheteurs ont également vu leurs coordonnées postales complètes exposées, et de fausses lettres de phrase de récupération sont arrivées chez elles des années plus tard.

Comparez maintenant l'échelle. La violation de Trezor a révélé les adresses complètes de 11 742 personnes, soit plus que les 9 500 acheteurs de Ledger touchés en 2020.

Pascal Gauthier, PDG de Ledger, a répondu à la même crainte en 2020, et la logique est toujours valable.

« Il n'y a aucun moyen d'établir une corrélation entre les données qui ont fui et les fonds sur votre portefeuille », lit-on dans un extrait de l'annonce du Ledger.

Les attaquants avaient déjà la marque en vue. Une récente annonce de phishing Trezor est apparue quelques jours avant cette divulgation. Par ailleurs, de fausses escroqueries par appel d’assistance ont coûté des millions aux détenteurs cette année.

Les fournisseurs continuent de s’avérer être le maillon faible. La violation du processeur de paiement de Ledger a divulgué les données des commandes des clients en janvier.

Ce que les propriétaires de Trezor devraient faire maintenant

Le conseil est court et ça marche. Traitez l’urgence comme un signal d’alarme. Vérifiez tout ce qui est étrange sur les chaînes officielles de Trezor. Ne saisissez jamais une sauvegarde de portefeuille sur un site Web.

« Ne saisissez jamais la sauvegarde de votre portefeuille sur un site Web et ne la partagez jamais avec qui que ce soit », a écrit Trezor sur un blog.

Deux habitudes réduisent l’exposition future. Commandez avec un e-mail qui n'est pas lié à votre vrai nom et payez en crypto si possible.

Trezor a également promis une option de livraison anonyme basée sur le retrait dans un casier et un emballage neutre. Il vise l’UE d’ici septembre et les États-Unis d’ici fin 2026.

Trezor affirme qu'il s'agit de la première violation depuis 2013 à révéler les numéros de téléphone et les adresses de livraison des clients. Le matériel tient toujours. Le point faible n’a jamais été l’appareil. C'est la boîte dans laquelle il est arrivé.

La violation de données expose plus de 13 000 données utilisateur du portefeuille Trezor. Faut-il s'inquiéter ? est apparu en premier sur BeInCrypto.

Voir l’article original en anglais