ShipMonk، شریک لجستیک تولیدکننده کیف‌پول سخت‌افزاری Trezor، در نفوذی اطلاعات ۱۳٬۶۸۹ مشتری این سازنده را در اختیار مهاجمان قرار داد.

محتوای نشت و گسترهٔ تأثیر

ترزور اعلام کرده که داده‌های کامل ۱۱٬۷۴۲ مشتری شامل نام و نام خانوادگی، شماره تلفن، آدرس ایمیل و آدرس پستی افشا شده است. برای ۱٬۹۴۷ نفر دیگر تنها نام، شهر و ایمیل در دسترس قرار گرفته است. سفارش‌های تحت‌تأثیر بین ۱۰ مه و ۸ اوت ثبت شده و تحویل‌ها به کشورهای ایالات متحده، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا و پرتغال ارسال شده بودند.

بسته‌بندی و ارسال سفارش‌های ترزور در انبار شرکای لجستیک

آیا دستگاه‌ها یا کلیدهای خصوصی در خطر قرار گرفتند؟

ترزور تاکید کرده سامانه‌های داخلی شرکت در معرض نفوذ قرار نگرفته‌اند و هیچ دستگاه، کلید خصوصی یا نسخهٔ پشتیبان کیف‌پول لو نرفته است. یکی از دلایل محدودهٔ آسیب‌پذیری اشاره‌شده، سیاست شرکای ارسال است که داده‌های سفارش را پس از ۹۰ روز حذف یا ناشناس‌سازی می‌کنند؛ بنابراین سفارش‌های قدیمی‌تر در دسترس نبوده‌اند.

ریسک‌های محتمل پس از نشت

افشای نام و آدرس می‌تواند به موجی از ایمیل‌ها و تماس‌های فیشینگ منجر شود و احتمال حملات فیزیکی سوءاستفاده‌کنندگان را افزایش دهد. تجربهٔ نفوذ رقیب بزرگ‌تر در سال ۲۰۲۰، Ledger، نشان داد پس از افشای اطلاعات مشتریان علاوه بر فیشینگ، مواردی از اخاذی و تهدیدهای فیزیکی نیز گزارش شد.

منابع تحلیلی نیز روند رو به رشد حملات فیزیکی و سرقت‌ها را تأیید می‌کنند: CertiK وقوع ۵۲ حملهٔ فیزیکی علیه دارندگان رمزارز را در نیمهٔ اول ۲۰۲۶ ثبت کرده و Chainalysis مجموع سرقت‌ها در این دوره را بیش از ۳۰ میلیون دلار برآورد کرده است.

سوابق مرتبط در زنجیرهٔ تأمین

این رخنه در کنار مواردی مانند افشای داده‌های شریک فروش الکترونیک Global-e و سوءاستفادهٔ گزارش‌شده علیه Coldcard، نشان می‌دهد ضعف در زنجیرهٔ تأمین می‌تواند تولیدکنندگان کیف‌پول سخت‌افزاری و مشتریان‌شان را در معرض موجی از فیشینگ و سرقت قرار دهد.

نمایی از انبار ارسال سفارش‌ها و بسته‌های آماده برای تحویل

واکنش ترزور و اقداماتی که در دستور کار است

ترزور از برنامه‌ریزی برای ارائهٔ گزینهٔ «تحویل ناشناس» خبر داده؛ شامل استفاده از لاکرها، بسته‌بندی بی‌نشانه، فرستندهٔ عمومی و حذف خودکار شناسه‌های حمل‌ونقل. زمان‌بندی پیشنهادی شامل اتحادیهٔ اروپا تا سپتامبر و ایالات متحده تا پایان سال است.

توصیه‌های فوری برای مشتریان

  • هر تماس، پیام یا پیوند غیرمنتظره را با احتیاط بررسی کنید؛ هرگز عبارت بازیابی (seed phrase) یا نسخهٔ پشتیبان را در سایت‌ها یا پیام‌ها وارد نکنید.
  • هر اعلان یا پیشنهاد مشکوک را از طریق کانال‌های رسمی شرکت‌ها تأیید کنید و گزارش دهید.
  • اگر تهدید یا درخواست مشکوکی دریافت کردید، مراتب را به مراجع قضایی و نهادهای مرتبط با جرایم سایبری اطلاع دهید.
  • در صورت امکان آدرس تحویل را تغییر داده یا از گزینه‌های تحویل امن‌تر مانند لاکرها و بسته‌بندی بی‌نشانه استفاده کنید.

پیامدها برای امنیت و مدیریت زنجیرهٔ تأمین

رخنه بار دیگر اهمیت نظارت دقیق بر شرکا، حذف سریع داده‌های حساس و ارائهٔ گزینه‌های تحویل امن را برجسته می‌کند. تولیدکنندگان کیف‌پول سخت‌افزاری باید رویکردهای حفاظتی در زنجیرهٔ تأمین را بازبینی و تقویت کنند تا ریسک حملات فیزیکی و فیشینگ کاهش یابد.

چشم‌انداز

با افزایش حملات فیزیکی و فیشینگ در سال ۲۰۲۶، منطقی است که بازیگران بازار راهکارهای محافظتی جدیدی معرفی کنند و مقررات حفاظتی زنجیرهٔ تأمین تقویت شود. هم‌زمان کاربران نیز باید در محافظت از اطلاعات شخصی و روش‌های بازیابی خود هوشیارتر و فعال‌تر عمل کنند.