En resumen

  • Trezor dijo el viernes que otros 67.000 clientes estadounidenses se vieron afectados por la brecha de ShipMonk que reveló el mes pasado.
  • Los registros cubren pedidos realizados entre noviembre de 2019 y agosto de 2021, e incluyen nombres, números de teléfono y direcciones particulares.
  • Trezor dice que recibió repetidamente confirmación por escrito de ShipMonk de que los datos habían sido eliminados.

Otros 67.000 clientes de Trezor vieron expuestos sus nombres, direcciones de correo electrónico, números de teléfono, direcciones particulares y números de pedido en la brecha del proveedor de envíos ShipMonk, fabricante de carteras de hardwaredijo el viernes.

Todos ellos se encuentran en los EE. UU. y todos realizaron pedidos entre noviembre de 2019 y agosto de 2021, lo que hace que algunos de los registros expuestos tengan casi siete años de antigüedad. ShipMonk transmitió el hallazgo hace dos días.

Trezor solicitó y recibió repetidamente confirmación por escrito de que esos registros habían sido eliminados, de acuerdo con su contrato y política de datos, y dijo que estaba decepcionado al saber que no había sido así.

Cuandoreveló la brecha en agosto, la empresa atribuyó su alcance limitado a una política de eliminación de 90 días que dijo haber negociado en los términos de sus socios de cumplimiento. Esa afirmación ahora parece considerablemente más débil. El número ha pasado de 13.689 a aproximadamente 80.700.

Los propietarios de carteras enfrentan múltiples amenazas

Los propios sistemas de Trezor no fueron vulnerados, y los dispositivos, claves privadas y copias de seguridad de carteras no se han visto afectados. El peligro es que los registros identifican a propietarios confirmados de carteras de hardware en direcciones específicas. Junto con correos electrónicos, llamadas y cartas falsas, Trezor advirtió a los clientes afectados sobre los riesgos para su seguridad física y repitió que una copia de seguridad de la cartera nunca debe compartirse ni escribirse en un sitio web.

Los propietarios tanto de Trezor como de la billetera de hardware rival Ledger ya estaban recibiendocartas falsificadas en febrero, impresas con hologramas, códigos QR y firmas ejecutivas falsificadas, exigiéndoles que activaran una verificación de seguridad ficticia o perdieran el acceso a sus billeteras.

En ese momento, el consultor de ciberdelincuencia David Sehyeon Baek dijo a Decrypt que una carta con un nombre y dirección particular indica "podemos localizarte", y que los datos robados siguen siendo útiles durante años porque la gente rara vez se muda o cambia sus números.

Myriad: ¿Hacia dónde va el precio de Ethereum? Haz clic para hacer tu predicción.
Myriad: ¿Hacia dónde va el precio de Ethereum? Haz clic para hacer tu predicción.

La intrusión se remonta a unavulnerabilidad crítica de inyección SQL en la herramienta de análisis Metabase, divulgada el 6 de agosto, que permitió a atacantes no autenticados robar credenciales de bases de datos conectadas. El fabricante de portátilesFramework y el creador de formularios Tally fueron atrapados en la misma ola. ShipMonk hasupuestamente recibido correos de extorsión atribuidos a ShinyHunters, aunque esa atribución sigue sin confirmarse.

Trezor dijo que está trabajando para enviar la entrega anónima lo más rápido posible, una opción que utiliza recogida en taquilla, embalaje neutro y datos genéricos del remitente para que los compradores no tengan que proporcionar una dirección particular en absoluto.