La violation de ShipMonk expose 67 000 clients Trezor supplémentaires

iconNS3
Partager
AI summary iconRésumé
Une violation chez ShipMonk, un fournisseur d'expédition lié à des systèmes décentralisés, a exposé 67 000 clients Trezor supplémentaires. Le nombre total de dossiers affectés s'élève désormais à environ 80 700. Les données divulguées incluent des noms, des adresses e-mail, des numéros de téléphone et des détails de commandes. Les utilisateurs de Proof of Work (PoW) n'ont pas été affectés — aucun appareil, aucune clé privée ni aucun backup n'a été compromis. L'incident remonte à une faille d'injection SQL Metabase révélée le 6 août. Trezor encourage l'adoption d'options de livraison anonyme pour protéger les données des clients.

Une violation chez le fournisseur d'expédition ShipMonk a exposé 67 000 clients Trezor supplémentaires. Le nombre total de dossiers exposés est passé de 13 689 à environ 80 700. Les dossiers comprenaient des noms, des adresses e-mail, des numéros de téléphone, des adresses domestiques et des numéros de commande. Tous les clients concernés sont aux États-Unis. Les clients ont passé des commandes entre novembre 2019 et août 2021. Certains dossiers exposés datent de près de sept ans. Trezor a déclaré que ShipMonk lui avait transmis cette découverte il y a deux jours. Trezor a affirmé avoir reçu à plusieurs reprises une confirmation écrite selon laquelle les dossiers avaient été supprimés conformément à son contrat et à sa politique de données. Trezor a déclaré être déçu d'apprendre que les dossiers n'avaient pas été supprimés. Les systèmes de Trezor n'ont pas été compromis. La violation n'a pas affecté les appareils, les clés privées ou les sauvegardes de wallet. Les dossiers exposés identifient les propriétaires confirmés de wallets matériels à des adresses domestiques spécifiques. Trezor a averti les clients concernés des risques de sécurité physique liés à des e-mails, appels et lettres falsifiés. Trezor a également répété que les clients ne devraient jamais partager une sauvegarde de wallet ni la saisir sur un site web. Les propriétaires de Trezor et du wallet matériel concurrent Ledger avaient déjà reçu des lettres falsifiées en février. Ces lettres incluaient des hologrammes, des codes QR et des signatures d'executifs falsifiées. Les lettres exigeaient un contrôle de sécurité fictif pour éviter la perte d'accès au wallet. Le consultant en cybercriminalité David Sehyeon Baek a déclaré qu'une lettre contenant un nom et une adresse domestique signifie que l'expéditeur peut localiser le destinataire. Baek a ajouté que les données volées restent utiles pendant des années car les gens changent rarement d'adresse ou de numéro de téléphone. L'intrusion remonte à une faille critique d'injection SQL dans l'outil d'analyse Metabase. Cette faille a été divulguée le 6 août. Elle permettait à des attaquants non authentifiés de voler les identifiants des bases de données connectées. Le fabricant d'ordinateurs portables Framework et le form builder Tally ont également été touchés par la même vague. Il a été rapporté que ShipMonk a reçu des e-mails de rançon attribués à ShinyHunters. Cette attribution reste non confirmée. Trezor a déclaré qu'il travaille à expédier des livraisons anonymes le plus rapidement possible. Cette option utilise la récupération en casier, un emballage neutre et des détails d'expéditeur génériques afin que les acheteurs n'aient pas à fournir une adresse domestique.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.