Масштаб утечки данных клиентов Trezor оказался намного больше, чем сообщалось изначально. После дополнительной проверки выяснилось, что у логистического партнёра ShipMonk оставались данные ещё примерно 67 000 клиентов из США, хотя эти записи, по утверждению Trezor, должны были быть удалены.
Речь идёт о клиентах, оформлявших заказы с ноября 2019 года по август 2021 года. В раскрытых записях содержались имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов.
Первоначально Trezor сообщала о 13 689 пострадавших: у 11 742 клиентов были раскрыты имена, email, телефоны и адреса доставки, ещё у 1 947 — только часть данных. Теперь компания говорит ещё примерно о 67 тысячах клиентов. Таким образом, суммарный масштаб инцидента достигает примерно 80,7 тыс. человек.
Самая неприятная деталь здесь даже не новая цифра, а возраст обнаруженных данных. Trezor придерживается политики, согласно которой сведения, связанные с заказом, должны удаляться или обезличиваться через 90 дней. Компания утверждает, что неоднократно требовала от ShipMonk удалить старые записи и получала письменные подтверждения того, что это было сделано.
Однако данные заказов за 2019–2021 годы всё равно оставались в системах подрядчика и в итоге попали в область утечки. Фактически выяснилось, что формальное подтверждение удаления персональных данных ещё не означает, что этих данных действительно больше нет в инфраструктуре партнёра.
При этом сами аппаратные кошельки Trezor не были взломаны. Компания подчёркивает, что её собственные системы, продукты и устройства не скомпрометированы. Приватные ключи и резервные копии кошельков в утечку также не попали.
Для владельцев аппаратных кошельков это, впрочем, не делает инцидент безобидным. Имя, телефон и домашний адрес в сочетании с информацией о покупке Trezor дают мошеннику заметно больше возможностей для убедительного фишинга, звонков от «службы поддержки» и поддельных писем. Сама Trezor отдельно предупреждает и о потенциальных рисках физической безопасности.
Компания уже уведомила дополнительно выявленных пострадавших по электронной почте. Главное правило здесь остаётся прежним: сотрудники Trezor не должны просить резервную копию кошелька, а seed-фразу нельзя передавать кому-либо или вводить на сайте по ссылке из письма.
На ForkB есть отдельный маршрут о том, как не потерять доступ к криптокошельку. В случае подобных утечек особенно важен один пункт: наличие у злоумышленника вашего имени, телефона или адреса ещё не даёт ему доступ к монетам. Но если вслед за этим ему удастся выманить seed-фразу — аппаратный кошелёк уже не спасёт.
История с ShipMonk хорошо показывает странную особенность аппаратных кошельков. Приватные ключи можно полностью изолировать от интернета, но покупка физического устройства всё равно оставляет след у магазина, склада и службы доставки. И если подрядчик продолжает хранить данные после того, как сообщил об их удалении, этот внешний контур становится отдельным риском для владельца криптовалюты.
Источники: Trezor.