Pengungkapan terkini dari Trezor menunjukkan lingkup kebocoran data yang sebelumnya disebabkan oleh penyedia logistik ShipMonk telah meluas, dengan tambahan sekitar 67.000 pelanggan Amerika yang terpengaruh. Rekod yang berkaitan merangkumi pesanan dari November 2019 hingga Ogos 2021, termasuk nama, alamat e-mail, nombor telefon, alamat rumah, dan nombor pesanan.
Trezor menyatakan bahawa ShipMonk memberitahu mengenai data tambahan yang terdedah dua hari yang lalu. Syarikat tersebut menyatakan bahawa, mengikut perjanjian dan dasar data antara kedua-dua pihak, rekod-rekod ini sepatutnya dipadamkan, dan sebelum ini telah menerima pengesahan bertulis berulang kali daripada pihak berkenaan, tetapi data tersebut akhirnya tidak dipadamkan sepenuhnya.
Bilangan orang yang terkesan meningkat kepada kira-kira 80,700
Ketika Trezor pertama kali mengungkapkan perkara ini pada bulan Ogos tahun ini, ia menyalahkan lingkup kesan kepada dasar penghapusan 90 hari yang disepakati dengan pihak kerjasama pemenuhan. Dengan pengesahan data tambahan, bilangan pelanggan yang terkesan telah meningkat dari 13,689 kepada sekitar 80,700.
Syarikat menyatakan bahawa semua pengguna yang terkesan berada di Amerika Syarikat, dan masa tempoh pesanan berkaitan adalah antara November 2019 hingga Ogos 2021, dengan beberapa rekod telah berlalu hampir 7 tahun.
Risiko berpusat pada alamat dan maklumat identiti
Trezor menyatakan bahawa sistem syarikat itu sendiri tidak ditembusi, peranti keras, kunci peribadi, dan sandaran dompet tidak terjejas. Masalah yang lebih besar ialah data yang bocor boleh secara langsung dikaitkan dengan pemegang dompet keras yang telah disahkan dan alamat rumah mereka.
Perusahaan mengingatkan pengguna untuk berhati-hati terhadap e-mel, panggilan telefon, dan surat kertas palsu, serta menekankan semula bahawa frasa sanding dompet tidak seharusnya diberikan kepada sesiapa pun atau dimasukkan ke mana-mana laman web.
Pada Februari tahun ini, pengguna Trezor dan Ledger pernah menerima surat palsu. Surat berkaitan mengandungi tanda holografik, kod QR, dan tanda tangan pejabat palsu, yang meminta pengguna untuk menyelesaikan “semakan keselamatan” yang dinyatakan, jika tidak mereka akan kehilangan akses ke dompet mereka.
Sumber lubang keamanan berasal daripada Metabase
Laporan tersebut menyebutkan bahawa serangan ini berkaitan dengan kelemahan SQL injection serius pada alat analisis Metabase. Kelemahan ini diumumkan pada 6 Ogos, membolehkan penyerang mencuri kredensial pangkalan data yang disambungkan tanpa pengesahan. Selain ShipMonk, Framework dan Tally juga terlibat dalam gelombang peristiwa yang sama.
Trezor juga menyatakan bahawa ShipMonk menerima e-mel tebusan yang diduga datang dari ShinyHunters, tetapi pengaitan ini belum disahkan.
Maklumat tambahan: Trezor menyatakan sedang mempercepat pelaksanaan penyelesaian penghantaran anonim, termasuk pengambilan di kotak pengambilan, pembungkusan neutral, dan maklumat pengirim generik, untuk mengurangkan keperluan pengguna memberikan alamat rumah mereka.
