LE Trezor a indiqué que la violation de données liée à son ancien fournisseur de transport pourrait avoir affecté plus d'utilisateurs que l'estimation initiale d'août de 14 000 clients exposés. Dans un article sur X vendredi, le fabricant de portefeuilles matériels a déclaré que d'autres 67 000 clients aux États-Unis Les données des enregistrements de commandes effectuées entre novembre 2019 et août 2021 ont également été compromises.
La société a attribué l'impact élargi à une mise à jour de son fournisseur d'expédition, le NavireMonk. Selon Trezor, le fournisseur avait conservé d'anciens enregistrements de commandes qui auraient dû être supprimés.
Les anciens enregistrements ShipMonk élargissent le groupe exposé
Selon Trezor, les données complètes de clients supplémentaires aux États-Unis ont été exposées, notamment nom, email, numéro de téléphone, adresse de livraison et détails de la commande. La société a tenu ShipMonk pour responsable de ne pas avoir supprimé les données de ces commandes, bien qu'elle ait déclaré avoir reçu des assurances écrites selon lesquelles la suppression avait été effectuée.
Trezor a également signalé que ses propres systèmes n'avaient pas été compromis dans l'épisode. Cette affaire fait suite à un autre incident signalé par l'entreprise en janvier 2024, lorsqu'environ 66 000 utilisateurs ayant contacté l'équipe d'assistance depuis décembre 2021 ont été considérés comme présentant un risque d'attaques de phishing. Cet épisode concerne un canal de service et se distingue de la fuite liée au transporteur.
Les données de contact et de commande peuvent être utilisées pour rendre les tentatives de fraude plus convaincantes. Bien que la fuite n’indique pas une compromission directe des portefeuilles, les informations exposées pourraient permettre aux criminels de se faire passer pour l’entreprise dans des messages destinés aux clients.
Le risque réside dans les escroqueries ciblées et non dans le piratage de portefeuille
Pour les utilisateurs qui stockent des actifs sur un Trezor, le risque souligné par l'entreprise est l'utilisation de données divulguées dans des campagnes de phishing. Les attaquants peuvent se faire passer pour Trezor et tenter de convaincre les clients de révéler leur identité. phrases de départou des phrases de départ, qui contrôlent l'accès aux portefeuilles. La source n'indique pas que les clés privées ont été directement compromises.
Les attaques de phishing et d’ingénierie sociale ne nécessitent pas nécessairement l’exploitation des vulnérabilités du code du portefeuille. Au lieu de cela, ils s'appuient sur l'usurpation d'identité et les interactions capables d'inciter la victime à transmettre des informations ou à approuver des actions malveillantes.
Selon la société de sécurité blockchain Hacken, les escroqueries basées sur l'usurpation d'identité sont responsables 306 millions de dollars américains de la 482 millions de dollars américains perdu par l’industrie de la cryptographie au premier trimestre de l’année. Les chiffres mettent en évidence l’importance de ce type de fraude pour le secteur.
En juillet, un investisseur en crypto a perdu presque 1 million de dollars américains après avoir signé une transaction d'approbation de jeton de phishing malveillant sur Ethereum. Ce cas illustre comment une interaction trompeuse peut générer des pertes même sans défaillance technique directe du matériel utilisé pour stocker les actifs.
- Les clients concernés doivent examiner attentivement les contacts prétendant provenir de Trezor et demandant des phrases de départ ou d'autres informations d'accès.
Voir l’article original en portugais
