Trezor relata mais 67.000 registros de clientes norte-americanos expostos em vazamento de dados

icon币界网
Compartilhar
AI summary iconResumo
A Trezor revelou uma violação de segurança que afetou 67.000 registros de clientes dos EUA, ligada ao parceiro logístico ShipMonk. Os dados expostos, de novembro de 2019 a agosto de 2021, incluem nomes, e-mails, números de telefone, endereços e detalhes de pedidos. O ShipMonk relatou a violação há dois dias. A Trezor afirmou que os dados deveriam ter sido excluídos conforme o contrato, mas não foram. O total de clientes afetados agora ultrapassa 80.700. Os sistemas da Trezor não foram comprometidos, e as chaves privadas permanecem seguras. O incidente está ligado a uma falha de injeção SQL no Metabase. A empresa está promovendo o envio anônimo para reduzir a dependência de dados sensíveis. Os dados crescentes de inflação impulsionaram a adoção de criptomoedas, tornando violações de segurança mais preocupantes para investidores.
Relatório do CoinMarketCap:

A mais recente divulgação da Trezor mostra que o escopo do vazamento de dados anteriormente causado pelo fornecedor logístico ShipMonk se expandiu, com cerca de 67.000 clientes americanos adicionais afetados. Os registros envolvem pedidos entre novembro de 2019 e agosto de 2021, incluindo nome, e-mail, número de telefone, endereço residencial e número do pedido.

A Trezor afirmou que a ShipMonk notificou sobre esses novos dados expostos há dois dias. A empresa declarou que, conforme o contrato e as políticas de dados acordados, esses registros deveriam ter sido excluídos, e anteriormente havia recebido múltiplas confirmações por escrito da outra parte, mas os dados relevantes não foram realmente apagados.

O número de pessoas afetadas aumentou para cerca de 80.7 mil

Quando a Trezor divulgou inicialmente o incidente em agosto deste ano, atribuiu o escopo do impacto à política de exclusão de 90 dias acordada com o parceiro de execução. Com a confirmação de novos dados, o número de clientes afetados aumentou de 13.689 para cerca de 80.700.

A empresa afirmou que todos os usuários afetados por este evento estão localizados nos Estados Unidos, e os tempos de emissão dos pedidos relacionados variam entre novembro de 2019 e agosto de 2021, com alguns registros tendo quase sete anos.

O risco está concentrado no endereço e nas informações de identidade

A Trezor afirmou que seus próprios sistemas não foram comprometidos, e os dispositivos de hardware, chaves privadas e backups de carteiras não foram afetados. O problema maior é que os dados vazados podem ser diretamente associados aos titulares confirmados de carteiras de hardware e seus endereços residenciais.

A empresa lembra os usuários para estarem atentos a e-mails, ligações e cartas impressas falsificados, e reforça novamente que a frase de backup da carteira não deve ser revelada a ninguém nem digitada em nenhum site.

Em fevereiro deste ano, usuários da Trezor e da Ledger receberam cartas falsificadas. As cartas continham hologramas, códigos QR e assinaturas falsificadas de executivos, solicitando que os usuários concluíssem uma suposta “verificação de segurança” ou perderiam o acesso às suas carteiras.

A fonte da vulnerabilidade aponta para o Metabase

A report menciona que esta invasão está relacionada a uma vulnerabilidade grave de SQL injection na ferramenta de análise Metabase. A vulnerabilidade foi divulgada em 6 de agosto, permitindo que atacantes roubassem credenciais do banco de dados conectado sem autenticação. Além da ShipMonk, a Framework e a Tally também foram envolvidas na mesma onda de eventos.

Trezor também afirmou que a ShipMonk recebeu um e-mail de extorsão supostamente proveniente do ShinyHunters, mas essa atribuição ainda não foi confirmada.

Informação adicional: A Trezor afirmou que está acelerando a implementação de soluções de entrega anônima, incluindo armários de retirada, embalagem neutra e informações de remetente genéricas, para reduzir a necessidade de os usuários fornecerem seus endereços residenciais.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.