اطلاعات هویتی و آدرس پستی بیش از ۵۳ هزار مشتری کیف پولهای سختافزاری «سیفپال» (SafePal) و «ترزور» (Trezor) بر اثر دو نقص امنیتی جداگانه افشا شده است. اگرچه کلیدهای خصوصی کاربران امن است، اما افشای آدرس و اطلاعات هویتی میتواند مالکان ارزهای دیجیتال را در معرض کلاهبرداریهای اینترنتی هدفمند قرار دهد.
نشت اطلاعات چگونه رخ داد؟
مسیر نشت اطلاعات در این دو شرکت کاملاً متفاوت بوده است. در سیفپال، یک نقص فنی در سیستم رهگیری سفارشها باعث شد تا اطلاعات حدود ۴۰ هزار کاربری که طی سال گذشته خرید کرده بودند، فاش شود. در سمت دیگر ترزور اعلام کرد که سیستمهای داخلیاش امن است اما هک شدن یکی از شرکتهای واسطه و شریک پستی آنها، منجر به لو رفتن اطلاعات ۱۴ هزار مشتری شده است. هر دو شرکت اعلام کردهاند که نقصهای امنیتی را مسدود کردهاند، اما اطلاعات فاششده دیگر قابل بازگشت نیست.
چه اطلاعاتی افشا شده است؟
هکرها به کلمات بازیابی (Seed Phrases)، کلیدهای خصوصی و اطلاعات بانکی کاربران دسترسی پیدا نکردهاند و از اینرو سرمایه شما درون دستگاه امن است.
با این حال نام، آدرس ایمیل، شماره تلفن و از همه مهمتر، «آدرس دقیق پستی» خریداران به دست افراد ناشناس افتاده است. لو رفتن این اطلاعات دو تهدید بسیار جدی را برای کاربران به همراه دارد:
- «فیشینگ هدفمند»: مجرمان با دانستن اینکه شما ارز دیجیتال دارید، ایمیل یا پیامکهای جعلی باورپذیری به عنوان پشتیبانی ارسال میکنند و از کاربر میخواهند با وارد کردن کلمات بازیابی، دستگاه خود را «بهروزرسانی» یا «تأیید هویت» کند.
- «حملات فیزیکی»: سارقان به جای تلاش برای هک کردن کدهای پیچیده، به آدرس فیزیکی قربانی مراجعه کرده و با اعمال خشونت و تهدید، کلمات بازیابی را از او میگیرند. این نوع سرقت که به «حمله آچار» معروف است؛ اخیراً روندی روبهرشد پیدا کرده است.
درس مهم برای کاربران کریپتو
اگر شما هم از کاربران این کیفپولها هستید، باید در برابر تماسها، ایمیلها و پیامکهایی که از شما درخواست نصب نرمافزار، اتصال کیفپول به لینکهای ناشناس یا وارد کردن کلمات بازیابی را دارند، بهشدت هوشیار باشید. فراموش نکنید که شرکتهای معتبر تحت هیچ شرایطی کلمات بازیابی شما را درخواست نمیکنند.
