ShipMonk، شریک لجستیک تولیدکننده کیفپول سختافزاری Trezor، در نفوذی اطلاعات ۱۳٬۶۸۹ مشتری این سازنده را در اختیار مهاجمان قرار داد.
محتوای نشت و گسترهٔ تأثیر
ترزور اعلام کرده که دادههای کامل ۱۱٬۷۴۲ مشتری شامل نام و نام خانوادگی، شماره تلفن، آدرس ایمیل و آدرس پستی افشا شده است. برای ۱٬۹۴۷ نفر دیگر تنها نام، شهر و ایمیل در دسترس قرار گرفته است. سفارشهای تحتتأثیر بین ۱۰ مه و ۸ اوت ثبت شده و تحویلها به کشورهای ایالات متحده، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا و پرتغال ارسال شده بودند.
آیا دستگاهها یا کلیدهای خصوصی در خطر قرار گرفتند؟
ترزور تاکید کرده سامانههای داخلی شرکت در معرض نفوذ قرار نگرفتهاند و هیچ دستگاه، کلید خصوصی یا نسخهٔ پشتیبان کیفپول لو نرفته است. یکی از دلایل محدودهٔ آسیبپذیری اشارهشده، سیاست شرکای ارسال است که دادههای سفارش را پس از ۹۰ روز حذف یا ناشناسسازی میکنند؛ بنابراین سفارشهای قدیمیتر در دسترس نبودهاند.
ریسکهای محتمل پس از نشت
افشای نام و آدرس میتواند به موجی از ایمیلها و تماسهای فیشینگ منجر شود و احتمال حملات فیزیکی سوءاستفادهکنندگان را افزایش دهد. تجربهٔ نفوذ رقیب بزرگتر در سال ۲۰۲۰، Ledger، نشان داد پس از افشای اطلاعات مشتریان علاوه بر فیشینگ، مواردی از اخاذی و تهدیدهای فیزیکی نیز گزارش شد.
منابع تحلیلی نیز روند رو به رشد حملات فیزیکی و سرقتها را تأیید میکنند: CertiK وقوع ۵۲ حملهٔ فیزیکی علیه دارندگان رمزارز را در نیمهٔ اول ۲۰۲۶ ثبت کرده و Chainalysis مجموع سرقتها در این دوره را بیش از ۳۰ میلیون دلار برآورد کرده است.
سوابق مرتبط در زنجیرهٔ تأمین
این رخنه در کنار مواردی مانند افشای دادههای شریک فروش الکترونیک Global-e و سوءاستفادهٔ گزارششده علیه Coldcard، نشان میدهد ضعف در زنجیرهٔ تأمین میتواند تولیدکنندگان کیفپول سختافزاری و مشتریانشان را در معرض موجی از فیشینگ و سرقت قرار دهد.
واکنش ترزور و اقداماتی که در دستور کار است
ترزور از برنامهریزی برای ارائهٔ گزینهٔ «تحویل ناشناس» خبر داده؛ شامل استفاده از لاکرها، بستهبندی بینشانه، فرستندهٔ عمومی و حذف خودکار شناسههای حملونقل. زمانبندی پیشنهادی شامل اتحادیهٔ اروپا تا سپتامبر و ایالات متحده تا پایان سال است.
توصیههای فوری برای مشتریان
- هر تماس، پیام یا پیوند غیرمنتظره را با احتیاط بررسی کنید؛ هرگز عبارت بازیابی (seed phrase) یا نسخهٔ پشتیبان را در سایتها یا پیامها وارد نکنید.
- هر اعلان یا پیشنهاد مشکوک را از طریق کانالهای رسمی شرکتها تأیید کنید و گزارش دهید.
- اگر تهدید یا درخواست مشکوکی دریافت کردید، مراتب را به مراجع قضایی و نهادهای مرتبط با جرایم سایبری اطلاع دهید.
- در صورت امکان آدرس تحویل را تغییر داده یا از گزینههای تحویل امنتر مانند لاکرها و بستهبندی بینشانه استفاده کنید.
پیامدها برای امنیت و مدیریت زنجیرهٔ تأمین
رخنه بار دیگر اهمیت نظارت دقیق بر شرکا، حذف سریع دادههای حساس و ارائهٔ گزینههای تحویل امن را برجسته میکند. تولیدکنندگان کیفپول سختافزاری باید رویکردهای حفاظتی در زنجیرهٔ تأمین را بازبینی و تقویت کنند تا ریسک حملات فیزیکی و فیشینگ کاهش یابد.
چشمانداز
با افزایش حملات فیزیکی و فیشینگ در سال ۲۰۲۶، منطقی است که بازیگران بازار راهکارهای محافظتی جدیدی معرفی کنند و مقررات حفاظتی زنجیرهٔ تأمین تقویت شود. همزمان کاربران نیز باید در محافظت از اطلاعات شخصی و روشهای بازیابی خود هوشیارتر و فعالتر عمل کنند.





