نشت اطلاعات Trezor در ابتدا یک رخداد محدود به نظر می رسید، اما با انتشار اطلاعات جدید، ابعاد این حادثه به شکل قابل توجهی افزایش پیدا کرده است. شرکت Trezor اعلام کرده حدود ۶۷ هزار کاربر دیگر در آمریکا تحت تاثیر این رخداد قرار گرفته اند و در نتیجه، تعداد کل کاربران احتمالا متاثر به بیش از ۸۰ هزار نفر رسیده است.
نشت اطلاعات Trezor دقیقا چه ابعادی دارد؟
گزارش اولیه Trezor در ماه اوت ۲۰۲۶ نشان می داد اطلاعات حدود ۱۳ هزار و ۶۸۹ مشتری در چند کشور در جریان نفوذ به زیرساخت شرکت لجستیکی ShipMonk افشا شده است. این گروه شامل مشتریانی از آمریکا، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا و پرتغال بود.
اما در روزهای اخیر مشخص شد دامنه رخداد بسیار بزرگ تر است. حدود ۶۷ هزار مشتری دیگر در آمریکا که بین نوامبر ۲۰۱۹ تا اوت ۲۰۲۱ سفارش ثبت کرده بودند نیز در میان داده های افشا شده قرار داشته اند.
- حدود ۶۷ هزار مشتری جدید در آمریکا
- سفارش های مربوط به بازه نوامبر ۲۰۱۹ تا اوت ۲۰۲۱
- مجموع احتمالی افراد متاثر: بیش از ۸۰ هزار نفر
- اطلاعات افشا شده شامل نام، ایمیل، شماره تلفن، آدرس ارسال و شماره سفارش
Trezor اعلام کرده تمام مشتریانی که در گروه جدید قرار گرفته اند، مستقیما از طریق ایمیل مطلع شده اند.
نشت اطلاعات Trezor چگونه اتفاق افتاد؟
ریشه این حادثه در زیرساخت Trezor نبوده و به یکی از شرکت های ارائه دهنده خدمات ارسال سفارش مربوط می شود. ShipMonk یکی از شرکت هایی است که برای پردازش و ارسال سفارش های Trezor مورد استفاده قرار گرفته است و حتی در اطلاعات رسمی Trezor نیز برخی مراکز ارسال این شرکت در آمریکا و چند کشور اروپایی معرفی شده اند.
بر اساس گزارش های منتشر شده، مهاجمان از طریق یک آسیب پذیری در محیط Metabase مورد استفاده ShipMonk به داده های ذخیره شده دسترسی پیدا کردند. موضوع مهم تر این است که بخشی از اطلاعات قدیمی که طبق سیاست نگهداری داده ها باید حذف می شد، همچنان در سیستم ShipMonk باقی مانده بود. Trezor گفته است که بارها از ShipMonk تاییدیه کتبی درباره حذف این اطلاعات دریافت کرده بود، اما بعدا مشخص شد داده ها همچنان وجود داشته اند.
- نفوذ از مسیر زیرساخت شرکت شخص ثالث انجام شد.
- داده های سفارش مشتریان در سیستم ShipMonk قرار داشت.
- بخشی از اطلاعات قدیمی ظاهرا باید حذف می شد.
- Trezor می گوید برای حذف اطلاعات تاییدیه کتبی دریافت کرده بود.
- بررسی بعدی نشان داد بخشی از این داده ها همچنان نگهداری شده بودند.
چه اطلاعاتی از کاربران Trezor افشا شده است؟
داده های افشا شده بیشتر به اطلاعات هویتی و سفارش مربوط می شوند و نه اطلاعاتی که مستقیما امکان کنترل کیف پول را فراهم کنند. در گروه ۶۷ هزار نفری جدید، نام، آدرس ایمیل، شماره تلفن، آدرس ارسال و شماره سفارش در معرض افشا قرار گرفته است.
- نام و مشخصات مشتری
- آدرس ایمیل
- شماره تلفن
- آدرس محل ارسال سفارش
- شماره یا جزئیات مربوط به سفارش
بر اساس اطلاعات منتشر شده، عبارت بازیابی، کلید خصوصی، موجودی کیف پول و اطلاعات لازم برای دسترسی مستقیم به دارایی ها جزو داده های اعلام شده این رخداد نیستند.
آیا دارایی کاربران Trezor در خطر است؟
در حال حاضر، شواهدی مبنی بر هک شدن مستقیم کیف پول های سخت افزاری Trezor یا دسترسی مهاجمان به کلیدهای خصوصی کاربران منتشر نشده است. خود Trezor نیز تاکید کرده که سیستم ها و دستگاه های این شرکت در این رخداد به خطر نیفتاده اند.
با این حال، این موضوع به معنی صفر بودن خطر نیست. مشکل اصلی، افزایش احتمال حملات مهندسی اجتماعی و فیشینگ هدفمند است. مهاجمی که بداند فردی در گذشته یک کیف پول سخت افزاری Trezor خریداری کرده و حتی آدرس یا شماره تلفن او را در اختیار داشته باشد، می تواند پیام بسیار متقاعد کننده تری طراحی کند.
برای مثال ممکن است مهاجم با جعل هویت Trezor، یک صرافی یا حتی شرکت حمل و نقل، از کاربر بخواهد:
- عبارت بازیابی خود را وارد کند.
- یک فایل یا نرم افزار به ظاهر رسمی نصب کند.
- روی لینک جعلی مربوط به Trezor Suite کلیک کند.
- دستگاه یا کیف پول خود را برای «بررسی امنیتی» ارسال کند.
- اطلاعات حساس یا کدهای امنیتی خود را در اختیار فرد دیگری قرار دهد.
جمع بندی
نشت اطلاعات Trezor در حال حاضر بیش از ۸۰ هزار کاربر را تحت تاثیر قرار داده و بخش قابل توجهی از این افزایش مربوط به حدود ۶۷ هزار مشتری آمریکایی با سفارش های مربوط به سال های ۲۰۱۹ تا ۲۰۲۱ است. داده های افشا شده شامل اطلاعات تماس و سفارش بوده و تاکنون گزارشی از افشای مستقیم کلیدهای خصوصی یا عبارت های بازیابی منتشر نشده است.