מי שהזמין ארנק חומרה של Trezor בין נובמבר 2019 לאוגוסט 2021 השאיר בטופס ההזמנה שם מלא, כתובת בית, טלפון ומייל. לפי מדיניות החברה, הפרטים האלה היו אמורים להימחק אצל חברת המשלוחים בתוך 90 יום מרגע האספקה. הם לא נמחקו. ב-4 בספטמבר עדכנה Trezor שההזמנות הישנות האלה נמצאות בתוך המידע שדלף מספק המשלוחים שלה, וכי מדובר בכ-67 אלף לקוחות אמריקאים נוספים.

מה קרה

הדליפה לא קרתה אצל Trezor אלא אצל ShipMonk, חברת לוגיסטיקה אמריקאית שאורזת ושולחת את ההזמנות מהחנות המקוונת שלה. ShipMonk הודיעה ל-Trezor על הפריצה ב-10 באוגוסט, ובדיווח הראשון דובר על 13,689 לקוחות. שלושה שבועות אחר כך התברר שהתוקפים הגיעו גם לארכיון של שיתוף פעולה קודם בין שתי החברות, מ-2019 עד 2021, וזה מה שהקפיץ את המספר.

התוקפים הזינו פקודות של מסד נתונים לתוך שדה קלט בכלי ניתוח נתונים שרץ אצל ShipMonk. השרת לא התייחס אליהן כטקסט אלא הריץ אותן, ושלף החוצה טבלאות שלמות. לטכניקה הזאת קוראים SQL Injection. חברת האבטחה Holborn מייחסת את הפריצה לקבוצת הסחיטה ShinyHunters, ו-ShipMonk עצמה עוד לא פרסמה הודעה פומבית; כל מה שידוע על תגובתה מגיע מ-Trezor, שמסרה שהספק סגר את המערכות שנפגעו וחיזק אותן.

Trezor מדגישה שהארנקים לא נפגעו, והיא צודקת בזה: המפתחות הפרטיים וגיבוי הארנק אף פעם לא עוברים דרך מערכת ההזמנות. מה שדלף הוא רשימת אנשים עם כתובת בית, ולצד כל שם העובדה שהוא קנה ארנק קריפטו.

למה זה חשוב לכם

הלקוחות שנחשפו הפעם הם אמריקאים, אבל מה שהמקרה חושף נוגע לכל מי שהזמין משהו הביתה. את ShipMonk אף לקוח לא בחר ולא שמע עליה, והפרטים שלו הגיעו לשם רק בגלל שהחברה שממנה קנה עובדת איתה. Trezor ביקשה שהנתונים יימחקו, קיבלה על כך אישור בכתב שוב ושוב, ולפי מה שהיא אומרת עכשיו הם פשוט נשארו שם.

הסיכון המיידי הוא הונאות. מי שמחזיק ברשימה כזאת יודע את שמכם, את הכתובת, את הטלפון ואת מספר ההזמנה, ויכול לפתוח שיחה או מייל בפרטים נכונים לגמרי כדי להישמע אמין. Trezor מזהירה גם מסיכון פיזי לחלק מהנפגעים, כי הרשימה מצביעה על אנשים שסביר שמחזיקים קריפטו ואומרת איפה הם גרים.

מה עושים?

אם פונים אליכם בנוגע לארנק הקריפטו שלכם, אל תתייחסו לפרטים אישיים נכונים כהוכחה לאמינות. מספר הזמנה אמיתי מוכיח רק שהמידע דלף.

אל תקלידו את גיבוי הארנק, 12 או 24 המילים, באף אתר, טופס או צ'אט. אף יצרן ארנקים לא יבקש אותן, בשום מצב ובשום תמיכה טכנית.

עדכוני קושחה מתקינים רק דרך התוכנה הרשמית של היצרן, ולא דרך קישור שהגיע במייל על "עדכון אבטחה דחוף".

אם אתם מזמינים ציוד שמסגיר מה שוכב אצלכם בבית, שקלו למסור כתובת של נקודת איסוף במקום כתובת המגורים.

מחיקה שספק מבטיח לבצע נשארת הבטחה עד שמישהו בודק אותה, והלקוח בקצה השרשרת הוא בדיוק זה שאין לו שום דרך לבדוק.