Pocket Bitcoin 9 вересня повідомив, що його серпневий інцидент безпеки розкрив додаткову особисту та фінансову інформацію, що стосується 5 411 клієнтів, розширивши обсяг, описаний у його початковому повідомленні.
Резюме
- Pocket Bitcoin підтвердив, що дві розкриті групи даних містили записи, що стосуються загалом 5 411 клієнтів.
- Банківські списки транзакцій розкривали імена, адреси, суми переказів, дати та іноді IBAN-номери рахунків клієнтів.
- Ще 291 клієнт міг зіткнутися з розкриттям ідентифікаційних документів, біткойн-адрес та чутливих записів про джерела фінансування.
- Pocket заявив, що його бази даних клієнтів, транзакційні системи, приватні ключі та біткойни клієнтів залишилися безпосередньо незачепленими.
- Влада Швейцарії та Ліхтенштейну отримала повідомлення, а Pocket також офіційно подав заяву до поліції.
Швейцарський постачальник біткойн-послуг виявив дві окремі групи після завершення свого криміналістичного розслідування. Одна містила банківську інформацію про транзакції, що стосується 5 120 клієнтів. Інша охоплювала листування, що містило потенційно більш чутливі записи від 291 клієнта.
Виточення даних Pocket Bitcoin розкрило дві групи даних
Більша група складалася зі списків транзакцій, які банки-партнери надсилали Pocket Bitcoin під час перевірок відповідності. Ці списки містили імена клієнтів, домашні адреси, суми переказів та дати транзакцій. Деякі також включали IBAN, пов'язаний з переказом.
Менша група стосувалася листування, яке Pocket Bitcoin надсилав банкам-партнерам. Залежно від клієнта, розкриті матеріали включали імена, поштові адреси, публічні біткойн-адреси, копії ідентифікаційних документів та записи про джерела фінансування.
Дві групи разом охоплюють 5 411 клієнтів. Інші клієнти могли мати розкриті електронні адреси або розмови з підтримкою згідно з оригінальним повідомленням компанії, але Pocket заявив, що ті, хто не отримав нового персонального повідомлення, повинні продовжувати покладатися на це початкове повідомлення.
Основні бази даних та біткойни клієнтів не постраждали
Pocket Bitcoin заявив, що зловмисники не скомпрометували його основні бази даних клієнтів або транзакцій. Натомість записи походили з листування та створених банком списків, що зберігалися в скопійованій резервній копії в межах ураженої системи підтримки.
Ця відмінність пояснює, чому дані, схожі на записи транзакцій та ідентифікаційні дані, були розкриті, хоча основні бази даних залишалися захищеними. Уражений матеріал підтримки містив копії інформації, створеної або отриманої під час процедур регуляторної відповідності.
Pocket Bitcoin працює як некастодіальний сервіс і не зберігає приватні ключі клієнтів. Компанія заявила, що баланси біткойнів ніколи не були доступні зловмиснику, а послуги купівлі та продажу продовжують працювати у звичайному режимі.
Розкрита біткойн-адреса не може авторизувати переказ. Однак прив'язка публічної адреси до особи клієнта може дозволити іншій особі переглядати її видиму активність у блокчейні. Pocket зазначив, що переміщення біткойнів не може стерти існуючу історію транзакцій адреси.
Розкриті записи створюють фізичні ризики фішингу
Pocket Bitcoin заявив, що наразі не має жодних ознак того, що розкрита інформація була використана зловмисно. Ця заява відображає інформацію, доступну після його розслідування, і не гарантує, що зловживання не станеться пізніше.
«На даний момент у нас немає жодних ознак того, що будь-яка з порушених даних була використана не за призначенням», — заявили в Pocket Bitcoin.
Компанія визначила підроблені листи та інші фізичні повідомлення як особливі ризики, оскільки до них включені імена та поштові адреси. Шахрай може посилатися на справжній банківський переказ або транзакцію Bitcoin, щоб спроба видати себе за іншу особу виглядала правдоподібною.
Адреси електронної пошти та облікові дані для входу не були пов'язані з двома нововиявленими групами даних, згідно з Pocket Bitcoin. Тому компанія заявила, що не бачить безпосереднього ризику цілеспрямованого фішингу через електронну пошту, що виникає саме з цих записів.
Інцидент стався після кількох розголошень, що стосувалися інформації про клієнтів, яка зберігалася поза основними криптосистемами. Як повідомляв crypto.news, три нещодавні витоку даних розкрили 253 487 записів, що викликало занепокоєння, що дані про місце проживання та транзакції можуть підтримувати фішинг або фізичні атаки через роки.
Окремий інцидент у серпні в Bits of Gold потенційно розкрив ідентифікаційні дані клієнтів, банківську та гаманцеву інформацію через сторонню систему. Це розслідування також показало, що кошти клієнтів та паролі залишилися недоторканими.
Pocket Bitcoin повідомила регуляторів та поліцію
Pocket Bitcoin повідомила про інцидент Федеральному комісару Швейцарії з питань захисту даних та інформації та Управлінню з питань захисту даних Ліхтенштейну. Вона також подала заяву до поліції, але не назвала підозрюваного нападника та не надала деталей розслідування.
Компанія заявила, що вразливість, яка призвела до інциденту, була усунена, і встановлено додаткові заходи безпеки. Вона переглядає, як зберігаються та передаються банківські листування та пов'язані з ними документи відповідності.
Pocket планує опублікувати більше інформації про ці зміни в найближчі тижні. Вона не очікує виявити додаткові категорії розголошення, хоча заявила, що повідомить клієнтів, якщо подальші висновки змінять цю оцінку.
Постраждалим користувачам слід стежити за банківською діяльністю та обережно ставитися до несподіваних листів, дзвінків чи повідомлень. Pocket Bitcoin заявила, що ніколи не проситиме клієнтів розкривати seed-фразу або переказувати Bitcoin через незапрошений телефонний дзвінок чи лист.






