- Ledger подтвердил, что утечка произошла из третьей системы, в то время как его кошельки и основная инфраструктура оставались безопасными.
- Имена клиентов и контактные данные были раскрыты, но данные о платежах или доступе к криптовалюте не были скомпрометированы.
- Инцидент показывает, как поставщики сторонних услуг могут создавать риски утечки данных для криптовалютных компаний даже при сильной безопасности.
Клиенты Ledger были информированный из-за недавнего раскрытия данных, связанных с поставщиком коммерческих услуг, который они используют для международных заказов. Речь шла о Global-e, платформе логистики и электронной коммерции, которая осуществляет международные операции от имени Ledger. Взлом произошел в системах Global-e и раскрыл ограниченную информацию о клиентах, связанных с покупками Ledger.
Ledger подтвердила, что проблема не связана с ее внутренними системами, аппаратными кошельками или инфраструктурой программного обеспечения. Раскрытие информации проливает свет на текущие проблемы обработки данных сторонними лицами в криптоиндустрии.
Объем утечки данных
В утекшие данные входили имена клиентов и контактная информация, хранимая в облаке Global-e. Заметно, что данные о карточных платежах или финансовые данные не были скомпрометированы.
Кроме того, фразы восстановления кошелька, личные ключи и информация, связанная с блокчейном, не были доступны. Продукты Ledger являются самохранилищами, что означает, что внешние платформы не могут получить доступ к конфиденциальным криптоактивам. Global-e обнаружил нерегулярную системную активность и инициировал меры по изоляции. Последующее расследование подтвердило, что данные некоторых заказов покупателей были получены без авторизации.
Global-e, тем не менее, не указала количество клиентов, которые были затронуты. Компания также не смогла указать конкретный временной период незаконного доступа. Инцидент вышел за рамки Ledger. Global-e сообщила, что данные нескольких брендов хранились в затронутой системе.
Позиция и действия Ledger
Ledger подтвердил получение уведомления от Global-e после выявления инцидента. Компания подчеркнула, что утечка не произошла в его окружении. Поскольку Global-e был продавцом по записи, он являлся контроллером данных для затронутых транзакций. В результате Global-e осуществлял уведомления клиентов.
Ledger заявила, что сотрудничает с Global-e, чтобы пострадавшим пользователям был предоставлен правильный совет. В то же время компания посоветовала клиентам быть осторожными с подозрительными сообщениями.
Публичные каналы Ledger не указывают на какие-либо активные угрозы. Операции на его платформах продолжаются без перебоев. Ledger недавно раскрыл планы о проведении IPO в США в следующем году, чтобы привлечь больше инвесторов и расширить свое присутствие в Нью-Йорке. Компания также повторила, что ее модель безопасности ограничивает воздействие во время внешних инцидентов. Цифровые активы клиентов остаются защищенными благодаря хранению ключей оффлайн.
Исторический контекст вызывает пристальное внимание
Раскрытие информации следует за предыдущими проблемами безопасности, касающимися данных клиентов Ledger. В 2020 году личную информацию получили злоумышленники через другого партнера по электронной коммерции. Такой утечка раскрыла информацию более чем о 270 000 клиентах и вызвала атаки типа "фишинг" и проблемы с личной безопасностью. Инцидент привел к судебным искам и продолжительным репутационным потерям.
В 2023 году Ledger потерпела еще одно поражение в отношении децентрализованных финансовых приложений. Это событие отличалось по масштабу и не касалось персональных данных. Ранее в этом году, Ledger остановил мошенничество в Discord который обманул пользователей, заставив их поделиться фразами-сеялками на поддельном веб-сайте. Хотя текущее раскрытие информации кажется более ограниченным, сравнения с более ранними событиями снова возникли. В результате доверие и управление данными остаются чувствительными вопросами.
Более широкие последствия для криптовалютной торговли
Инцидент подчеркивает риски, связанные с поставщиками сторонних услуг. Даже безопасные продукты могут столкнуться с косвенным воздействием через внешних поставщиков. По мере того как криптовалютные компании расширяются по всему миру, их зависимость от международных торговых платформ продолжает расти. Эта зависимость увеличивает важность контроля за поставщиками. Кроме того, в прошлом году кража с coinbase раскрыта чувствительные данные, растущий спрос на физическую безопасность среди владельцев криптовалюты.
Покупатели также требуют большей прозрачности относительно потока их данных между системами. Регулирующее давление в области защиты данных также продолжает расти. Сценарий указывает на более крупные проблемы, связанные с криптовалютными компаниями, по мере их роста. Внешнее управление партнерствами стало таким же важным, как и приобретение ключевых технологий.
