A Pocket Bitcoin disse em 3 de setembro que seu incidente de segurança em agosto expôs informações pessoais e financeiras adicionais envolvendo 5.411 clientes, ampliando o escopo descrito em sua divulgação inicial.
Resumo
- A Pocket Bitcoin confirmou que dois grupos de dados expostos continham registros envolvendo 5.411 clientes no total.
- Listas de transações bancárias expuseram nomes, endereços, valores de transferência, datas e, às vezes, números de conta IBAN dos clientes.
- Outros 291 clientes enfrentaram possível exposição de documentos de identidade, endereços de Bitcoin e registros sensíveis de fundos.
- A Pocket disse que seus bancos de dados de clientes, sistemas de transação, chaves privadas e Bitcoin dos clientes permaneceram diretamente não afetados.
- As autoridades na Suíça e em Liechtenstein receberam notificações, enquanto a Pocket também registrou formalmente um boletim de ocorrência policial.
O provedor suíço de serviços de Bitcoin identificou dois grupos distintos após concluir sua investigação forense. Um continha informações de transações bancárias envolvendo 5.120 clientes. O outro cobria correspondência contendo registros potencialmente mais sensíveis de 291 clientes.
Violação da Pocket Bitcoin expôs dois grupos de dados
O grupo maior consistia em listas de transações que os bancos parceiros enviaram à Pocket Bitcoin durante verificações de conformidade. Essas listas continham nomes de clientes, endereços residenciais, valores de transferência e datas de transação. Algumas também incluíam o IBAN conectado a uma transferência.
O grupo menor envolvia correspondência que a Pocket Bitcoin enviou aos bancos parceiros. Dependendo do cliente, o material exposto incluía nomes, endereços postais, endereços públicos de Bitcoin, cópias de documentos de identidade e registros de origem de fundos.
Os dois grupos abrangem 5.411 clientes combinados. Outros clientes podem ter tido endereços de e-mail ou conversas de suporte expostos sob a divulgação original da empresa, mas a Pocket disse que aqueles sem uma nova notificação pessoal devem continuar confiando nesse aviso inicial.
Bancos de dados principais e Bitcoin dos clientes não foram afetados
A Pocket Bitcoin disse que os atacantes não comprometeram seus bancos de dados principais de clientes ou transações. Em vez disso, os registros vieram de correspondência e listas geradas por bancos armazenadas em um backup copiado dentro do sistema de suporte afetado.
Essa distinção explica por que dados semelhantes a registros de transações e identidade foram expostos, embora os bancos de dados subjacentes permanecessem seguros. O material de suporte afetado continha cópias de informações produzidas ou recebidas durante procedimentos de conformidade regulatória.
A Pocket Bitcoin opera como um serviço não custodial e não detém as chaves privadas dos clientes. A empresa disse que os saldos de Bitcoin nunca foram acessíveis ao atacante, enquanto os serviços de compra e venda continuam operando normalmente.
Um endereço de Bitcoin divulgado não pode autorizar uma transferência. No entanto, vincular um endereço público à identidade de um cliente pode permitir que outra pessoa inspecione sua atividade visível no blockchain. A Pocket observou que mover Bitcoin não pode apagar o histórico de transações existente do endereço.
Registros expostos criam riscos de phishing físico
A Pocket Bitcoin disse que atualmente não tem indicação de que as informações expostas foram usadas indevidamente. Essa declaração reflete informações disponíveis após sua investigação e não garante que o uso indevido não ocorra posteriormente.
“Pelas coisas como estão, não temos indicação de que qualquer uma das informações afetadas tenha sido usada indevidamente”, disse a Pocket Bitcoin.
A empresa identificou cartas forjadas e outras comunicações físicas como riscos particulares, porque nomes e endereços postais foram incluídos. Um fraudador poderia se referir a uma transferência bancária genuína ou transação de Bitcoin para fazer uma tentativa de personificação parecer credível.
Endereços de e-mail e credenciais de login não foram vinculados aos dois grupos de dados recém-identificados, de acordo com a Pocket Bitcoin. A empresa, portanto, disse que não vê um risco direto de phishing por e-mail direcionado decorrente especificamente desses registros.
O incidente segue várias divulgações envolvendo informações de clientes mantidas fora dos sistemas centrais de criptomoedas. Como o crypto.news relatou, três violações recentes expuseram 253.487 registros, levantando preocupações de que dados residenciais e de transações possam apoiar phishing ou ataques físicos anos depois.
Um incidente separado em agosto na Bits of Gold potencialmente expôs identidade de clientes, informações bancárias e de carteira através de um sistema de terceiros. Essa investigação também descobriu que fundos de clientes e senhas permaneceram não afetados.
Pocket Bitcoin notificou reguladores e polícia
A Pocket Bitcoin relatou o incidente ao Comissário Federal de Proteção de Dados e Informação da Suíça e ao Escritório de Proteção de Dados de Liechtenstein. Também apresentou um boletim de ocorrência, mas não identificou o suposto atacante nem forneceu detalhes sobre a investigação.
A empresa disse que a vulnerabilidade por trás do incidente foi fechada e salvaguardas adicionais foram instaladas. Está revisando como a correspondência bancária e os registros de conformidade relacionados são armazenados e transferidos.
A Pocket espera publicar mais informações sobre essas mudanças nas próximas semanas. Não espera identificar categorias adicionais de exposição, embora tenha dito que notificaria os clientes se descobertas posteriores alterassem essa avaliação.
Os usuários afetados devem monitorar a atividade bancária e tratar cartas, chamadas ou mensagens inesperadas com cautela. A Pocket Bitcoin disse que nunca pedirá aos clientes que divulguem uma frase-semente ou transfiram Bitcoin através de uma chamada telefônica ou carta não solicitada.






