Trezor signale que 67 000 autres dossiers clients américains ont été exposés dans une fuite de données

icon币界网
Partager
AI summary iconRésumé
Trezor a révélé une violation de sécurité affectant 67 000 dossiers clients américains, liée au partenaire logistique ShipMonk. Les données exposées, datant de novembre 2019 à août 2021, incluent des noms, des adresses e-mail, des numéros de téléphone, des adresses et des détails de commandes. ShipMonk a signalé la violation il y a deux jours. Trezor a déclaré que ces données auraient dû être supprimées conformément au contrat, mais ne l'ont pas été. Le nombre total de clients concernés dépasse désormais 80 700. Les systèmes de Trezor n'ont pas été compromis, et les clés privées restent sécurisées. L'incident est lié à une faille d'injection SQL dans Metabase. L'entreprise encourage l'expédition anonyme pour réduire la dépendance aux données sensibles. La hausse des données sur l'inflation a stimulé l'adoption de la cryptomonnaie, rendant les violations de sécurité plus préoccupantes pour les investisseurs.
CoinGape rapporte :

La dernière divulgation de Trezor indique que la portée de la violation de données initialement causée par le fournisseur logistique ShipMonk s'est élargie, avec environ 67 000 clients américains supplémentaires affectés. Les enregistrements concernés concernent les commandes passées entre novembre 2019 et août 2021, incluant des noms, des adresses e-mail, des numéros de téléphone, des adresses résidentielles et des numéros de commande.

Trezor affirme que ShipMonk a signalé cette nouvelle exposition de données il y a deux jours. L'entreprise indique que, conformément au contrat et aux politiques de données signés entre les deux parties, ces enregistrements devaient être supprimés, et qu'elle avait déjà reçu à plusieurs reprises des confirmations écrites de la part de ShipMonk, mais que les données n'ont finalement pas été effacées.

Le nombre de personnes affectées augmente à environ 80 700

Lorsque Trezor a révélé pour la première fois cet incident en août de cette année, il avait attribué la portée de l'incident à la politique de suppression de 90 jours convenue avec son partenaire de traitement. Avec la confirmation de données supplémentaires, le nombre de clients concernés est passé de 13 689 à environ 80 700.

L'entreprise a déclaré que tous les utilisateurs concernés par cette mise à jour se trouvent aux États-Unis, et que les commandes concernées ont été passées entre novembre 2019 et août 2021, certaines données datant de près de sept ans.

Les risques sont concentrés sur l'adresse et les informations d'identité

Trezor indique que ses propres systèmes n'ont pas été compromis, et que les appareils matériels, les clés privées et les sauvegardes de portefeuille n'ont pas été affectés. Le problème plus important réside dans le fait que les données divulguées peuvent être directement associées aux détenteurs confirmés de portefeuilles matériels et à leurs adresses résidentielles.

L'entreprise rappelle aux utilisateurs de faire attention aux e-mails, appels et lettres papier falsifiés, et réitère que la phrase de sauvegarde du portefeuille ne doit jamais être révélée à personne ni saisie sur aucun site web.

En février de cette année, les utilisateurs de Trezor et de Ledger ont tous reçu des lettres falsifiées. Ces lettres comportaient des hologrammes, des codes QR et des signatures d'executifs falsifiées, exigeant que les utilisateurs effectuent une « vérification de sécurité » sous peine de perdre l'accès à leur portefeuille.

La source de la vulnérabilité pointe vers Metabase

L'article mentionne que cette intrusion est liée à une vulnérabilité critique d'injection SQL dans l'outil d'analyse Metabase. Cette faille a été révélée le 6 août et permet aux attaquants de voler les identifiants de la base de données connectée sans authentification. Outre ShipMonk, Framework et Tally ont également été impliqués dans cette même vague d'attaques.

Trezor a également indiqué que ShipMonk a reçu un courriel de rançon supposé provenir de ShinyHunters, mais cette attribution n'a pas encore été confirmée.

Informations complémentaires : Trezor indique qu'il accélère le déploiement d'une solution de livraison anonyme, incluant des casiers de retrait, un emballage neutre et des informations d'expéditeur universelles, afin de réduire la nécessité pour les utilisateurs de fournir leur adresse domestique.

Clause de non-responsabilité : les informations sur cette page peuvent avoir été obtenues auprès de tiers et ne reflètent pas nécessairement les points de vue ou opinions de KuCoin. Ce contenu est fourni à titre informatif uniquement, sans aucune représentation ou garantie d’aucune sorte, et ne doit pas être interprété comme un conseil en investissement. KuCoin ne sera pas responsable des erreurs ou omissions, ni des résultats résultant de l’utilisation de ces informations. Les investissements dans les actifs numériques peuvent être risqués. Veuillez évaluer soigneusement les risques d’un produit et votre tolérance au risque en fonction de votre propre situation financière. Pour plus d’informations, veuillez consulter nos conditions d’utilisation et divulgation des risques.