Pocket Bitcoin dijo el 3 de septiembre que su incidente de seguridad de agosto expuso información personal y financiera adicional que involucra a 5,411 clientes, ampliando el alcance descrito en su divulgación inicial.
Resumen
- Pocket Bitcoin confirmó que dos grupos de datos expuestos contenían registros que involucran a 5,411 clientes en total.
- Las listas de transacciones bancarias expusieron nombres, direcciones, montos de transferencia, fechas y, a veces, números de cuenta IBAN de los clientes.
- Otros 291 clientes enfrentaron una posible exposición de documentos de identidad, direcciones de Bitcoin y registros sensibles de fondos.
- Pocket dijo que sus bases de datos de clientes, sistemas de transacciones, claves privadas y Bitcoin de los clientes permanecieron directamente no afectados.
- Las autoridades de Suiza y Liechtenstein recibieron notificaciones, mientras que Pocket también presentó formalmente una denuncia policial.
El proveedor suizo de servicios de Bitcoin identificó dos grupos distintos después de completar su investigación forense. Uno contenía información de transacciones bancarias que involucra a 5,120 clientes. El otro cubría correspondencia que contenía registros potencialmente más sensibles de 291 clientes.
La brecha de Pocket Bitcoin expuso dos grupos de datos
El grupo más grande consistía en listas de transacciones que los bancos socios enviaron a Pocket Bitcoin durante los controles de cumplimiento. Esas listas contenían nombres de clientes, direcciones residenciales, montos de transferencia y fechas de transacción. Algunas también incluían el IBAN vinculado a una transferencia.
El grupo más pequeño involucraba correspondencia que Pocket Bitcoin envió a los bancos socios. Dependiendo del cliente, el material expuesto incluía nombres, direcciones postales, direcciones públicas de Bitcoin, copias de documentos de identidad y registros de origen de fondos.
Los dos grupos cubren 5,411 clientes en total. Otros clientes pueden haber tenido direcciones de correo electrónico o conversaciones de soporte expuestas bajo la divulgación original de la empresa, pero Pocket dijo que aquellos sin una nueva notificación personal deberían seguir confiando en ese aviso inicial.
Las bases de datos principales y el Bitcoin de los clientes no se vieron afectados
Pocket Bitcoin dijo que los atacantes no comprometieron sus bases de datos principales de clientes o transacciones. En cambio, los registros provenían de correspondencia y listas generadas por bancos almacenadas en una copia de seguridad dentro del sistema de soporte afectado.
Esta distinción explica por qué se expusieron datos que se asemejan a registros de transacciones e identidad, aunque las bases de datos subyacentes permanecieron seguras. El material de soporte afectado contenía copias de información producida o recibida durante los procedimientos de cumplimiento normativo.
Pocket Bitcoin opera como un servicio no custodio y no posee las claves privadas de los clientes. La empresa dijo que los saldos de Bitcoin nunca fueron accesibles para el atacante, mientras que los servicios de compra y venta continúan operando con normalidad.
Una dirección de Bitcoin divulgada no puede autorizar una transferencia. Sin embargo, vincular una dirección pública a la identidad de un cliente puede permitir que otra persona inspeccione su actividad visible en la cadena de bloques. Pocket señaló que mover Bitcoin no puede borrar el historial de transacciones existente de la dirección.
Los registros expuestos crean riesgos de phishing físico
Pocket Bitcoin dijo que actualmente no tiene indicios de que la información expuesta haya sido mal utilizada. Esa declaración refleja la información disponible después de su investigación y no garantiza que no ocurra un uso indebido más adelante.
“Tal como están las cosas, no tenemos indicios de que se haya hecho un uso indebido de la información afectada”, dijo Pocket Bitcoin.
La empresa identificó cartas falsificadas y otras comunicaciones físicas como riesgos particulares porque se incluían nombres y direcciones postales. Un estafador podría referirse a una transferencia bancaria genuina o a una transacción de Bitcoin para que un intento de suplantación pareciera creíble.
Las direcciones de correo electrónico y las credenciales de inicio de sesión no estaban vinculadas a los dos grupos de datos recientemente identificados, según Pocket Bitcoin. Por lo tanto, la empresa dijo que no ve un riesgo directo de phishing por correo electrónico dirigido que surja específicamente de esos registros.
El incidente sigue a varias divulgaciones que involucran información de clientes almacenada fuera de los sistemas criptográficos centrales. Como informó crypto.news, tres filtraciones recientes expusieron 253,487 registros, lo que genera preocupación de que los datos residenciales y de transacciones podrían respaldar el phishing o la focalización física años después.
Un incidente separado en agosto en Bits of Gold potencialmente expuso la identidad del cliente, información bancaria y de billetera a través de un sistema de terceros. Esa investigación también encontró que los fondos y las contraseñas de los clientes no se vieron afectados.
Pocket Bitcoin notificó a los reguladores y a la policía
Pocket Bitcoin informó del incidente al Comisionado Federal de Protección de Datos e Información de Suiza y a la Oficina de Protección de Datos de Liechtenstein. También presentó una denuncia policial, pero no identificó al presunto atacante ni proporcionó detalles sobre la investigación.
La empresa dijo que la vulnerabilidad detrás del incidente se ha cerrado y se han instalado salvaguardas adicionales. Está revisando cómo se almacenan y transfieren la correspondencia bancaria y los registros de cumplimiento relacionados.
Pocket espera publicar más información sobre esos cambios en las próximas semanas. No espera identificar más categorías de exposición, aunque dijo que notificaría a los clientes si hallazgos posteriores cambiaran esa evaluación.
Los usuarios afectados deben monitorear la actividad bancaria y tratar con cautela cartas, llamadas o mensajes inesperados. Pocket Bitcoin dijo que nunca pedirá a los clientes que revelen una frase semilla o transfieran Bitcoin a través de una llamada telefónica o carta no solicitada.






