Naruszenie bezpieczeństwa Pocket Bitcoin ujawnia dane 5411 klientów

BTC
Pocket Bitcoin
2026-09-04Źródło: crypto.news
Naruszenie bezpieczeństwa Pocket Bitcoin ujawnia dane 5411 klientów

Pocket Bitcoin poinformowało 3 września, że sierpniowy incydent bezpieczeństwa ujawnił dodatkowe dane osobowe i finansowe dotyczące 5 411 klientów, rozszerzając zakres opisany w początkowym zawiadomieniu.

Podsumowanie

  • Pocket Bitcoin potwierdziło, że dwie ujawnione grupy danych zawierały łącznie rekordy dotyczące 5 411 klientów.
  • Listy transakcji bankowych ujawniły nazwiska, adresy, kwoty przelewów, daty, a czasem numery kont IBAN klientów.
  • Kolejnych 291 klientów mogło być narażonych na ujawnienie dokumentów tożsamości, adresów Bitcoin i wrażliwych danych dotyczących finansowania.
  • Pocket poinformowało, że jego bazy danych klientów, systemy transakcyjne, klucze prywatne i Bitcoin klientów pozostały bezpośrednio nietknięte.
  • Władze w Szwajcarii i Liechtensteinie otrzymały zawiadomienia, a Pocket formalnie złożyło również zawiadomienie na policji.

Szwajcarski dostawca usług Bitcoin zidentyfikował dwie odrębne grupy po zakończeniu dochodzenia kryminalistycznego. Jedna zawierała informacje o transakcjach bankowych dotyczące 5 120 klientów. Druga obejmowała korespondencję zawierającą potencjalnie bardziej wrażliwe rekordy od 291 klientów.

Naruszenie Pocket Bitcoin ujawniło dwie grupy danych

Większa grupa składała się z list transakcji, które banki partnerskie wysyłały do Pocket Bitcoin podczas kontroli zgodności. Listy te zawierały nazwiska klientów, adresy zamieszkania, kwoty przelewów i daty transakcji. Niektóre zawierały również numer IBAN powiązany z przelewem.

Mniejsza grupa obejmowała korespondencję, którą Pocket Bitcoin wysyłało do banków partnerskich. W zależności od klienta ujawnione materiały obejmowały nazwiska, adresy pocztowe, publiczne adresy Bitcoin, kopie dokumentów tożsamości i dane dotyczące źródła środków.

Te dwie grupy obejmują łącznie 5 411 klientów. Inni klienci mogli mieć ujawnione adresy e-mail lub rozmowy z obsługą klienta zgodnie z pierwotnym zawiadomieniem firmy, ale Pocket poinformowało, że ci, którzy nie otrzymali nowego indywidualnego powiadomienia, powinni nadal polegać na tym początkowym zawiadomieniu.

Podstawowe bazy danych i Bitcoin klientów nie zostały naruszone

Pocket Bitcoin poinformowało, że atakujący nie naruszyli głównych baz danych klientów ani transakcji. Zamiast tego rekordy pochodziły z korespondencji i list generowanych przez banki, przechowywanych w skopiowanej kopii zapasowej w dotkniętym systemie wsparcia.

To rozróżnienie wyjaśnia, dlaczego dane przypominające rekordy transakcji i tożsamości zostały ujawnione, mimo że podstawowe bazy danych pozostały bezpieczne. Dotknięty materiał wsparcia zawierał kopie informacji wytworzonych lub otrzymanych podczas procedur zgodności regulacyjnej.

Pocket Bitcoin działa jako usługa niepowiernicza i nie przechowuje kluczy prywatnych klientów. Firma poinformowała, że salda Bitcoin nigdy nie były dostępne dla atakującego, a usługi kupna i sprzedaży działają normalnie.

Ujawniony adres Bitcoin nie może autoryzować przelewu. Jednak powiązanie publicznego adresu z tożsamością klienta może pozwolić innej osobie na przeglądanie jego widocznej aktywności w blockchainie. Pocket zauważyło, że przeniesienie Bitcoin nie może wymazać istniejącej historii transakcji adresu.

Ujawnione rekordy stwarzają ryzyko phishingu fizycznego

Pocket Bitcoin poinformowało, że obecnie nie ma żadnych oznak, aby ujawnione informacje zostały wykorzystane w niewłaściwy sposób. To stwierdzenie odzwierciedla informacje dostępne po zakończeniu dochodzenia i nie gwarantuje, że niewłaściwe wykorzystanie nie nastąpi później.

„Jak na razie nie mamy żadnych wskazówek, że którekolwiek z dotkniętych informacji zostało niewłaściwie wykorzystane” – powiedział Pocket Bitcoin.

Firma zidentyfikowała sfałszowane listy i inne fizyczne komunikaty jako szczególne zagrożenia, ponieważ obejmowały one imiona i nazwiska oraz adresy pocztowe. Oszust mógłby odwołać się do autentycznego przelewu bankowego lub transakcji Bitcoin, aby uprawdopodobnić próbę podszycia się.

Adresy e-mail i dane logowania nie były powiązane z dwiema nowo zidentyfikowanymi grupami danych, według Pocket Bitcoin. Firma stwierdziła zatem, że nie widzi bezpośredniego ryzyka ukierunkowanego phishingu e-mailowego wynikającego konkretnie z tych rekordów.

Incydent następuje po kilku ujawnieniach dotyczących informacji o klientach przechowywanych poza podstawowymi systemami kryptowalutowymi. Jak donosi crypto.news, trzy ostatnie naruszenia ujawniły 253 487 rekordów, co budzi obawy, że dane dotyczące miejsca zamieszkania i transakcji mogą wspierać phishing lub fizyczne ataki w późniejszych latach.

Osobny incydent z sierpnia w Bits of Gold potencjalnie ujawnił dane tożsamości klientów, dane bankowe i portfelowe za pośrednictwem systemu strony trzeciej. To dochodzenie podobnie wykazało, że fundusze klientów i hasła pozostały nietknięte.

Pocket Bitcoin powiadomił organy regulacyjne i policję

Pocket Bitcoin zgłosił incydent do Federalnego Inspektora Ochrony Danych i Informacji Szwajcarii oraz Urzędu Ochrony Danych Liechtensteinu. Złożył również zawiadomienie na policji, ale nie zidentyfikował podejrzanego atakującego ani nie podał szczegółów dochodzenia.

Firma poinformowała, że luka, która stała za incydentem, została zamknięta, a dodatkowe zabezpieczenia zostały zainstalowane. Przegląda sposób przechowywania i przesyłania korespondencji bankowej oraz powiązanych dokumentów zgodności.

Pocket spodziewa się opublikować więcej informacji na temat tych zmian w nadchodzących tygodniach. Nie spodziewa się zidentyfikować dalszych kategorii ujawnień, chociaż stwierdził, że powiadomi klientów, jeśli późniejsze ustalenia zmienią tę ocenę.

Dotknięci użytkownicy powinni monitorować aktywność bankową i traktować nieoczekiwane listy, telefony lub wiadomości z ostrożnością. Pocket Bitcoin oświadczył, że nigdy nie poprosi klientów o ujawnienie frazy początkowej lub przelanie Bitcoinów za pośrednictwem niezamówionego telefonu lub listu.