نشت اطلاعات نزدیک ۱۴ هزار مشتری Trezor
خلاصهٔ کاملتر
به گزارش BleepingComputer، شرکت Trezor — سازندهٔ کیفپول سختافزاری ارز دیجیتال — اعلام کرده اطلاعات نزدیک به ۱۴ هزار مشتریش لو رفته. نکتهٔ مهم اینه که خود Trezor هک نشده: مهاجمها به ShipMonk، شرکتی که کار انبارداری و ارسال سفارشها رو براش انجام میده، نفوذ کردن. Trezor روز دوشنبه ۱۰ آگوست ۲۰۲۶ از ماجرا خبردار شده.
طبق اعلام شرکت، ۱۱٬۷۴۲ مشتری با افشای کامل (اسم، ایمیل، شمارهٔ تلفن و آدرس پستی) و ۱٬۹۴۷ مشتری با افشای جزئی (اسم، شهر و ایمیل) درگیر شدن. این افراد بین ۱۰ می تا ۸ آگوست ۲۰۲۶ سفارششون رو تحویل گرفتن و ساکن آمریکا، بریتانیا، سوئد، کلمبیا، برزیل، ایتالیا و پرتغال هستن.
ریشهٔ ماجرا هم یه جای دیگه بوده. ShipMonk تو ایمیل اطلاعرسانی به مشتریها گفته مهاجم از یه آسیبپذیری تو Metabase — یه ابزار تحلیل داده که شرکتها روی دیتابیس خودشون سوار میکنن — سوءاستفاده کرده. Metabase قبلاً گفته بود پای یه باگ بحرانی SQL injection از نوع zero-day وسط بوده که به مهاجم دسترسی ادمین میداده؛ اون باگ الان وصله شده و همهٔ سشنهای فعال هم باطل شدن.
Trezor تنها قربانی نیست؛ Framework (سازندهٔ لپتاپ) و Tally (ابزار ساخت فرم آنلاین) هم بعد از هک شدن instanceهای Metabaseشون به کاربراشون اطلاع دادن. BleepingComputer هم فهمیده ShipMonk ایمیلهای اخاذی از گروه ShinyHunters گرفته. سال ۲۰۲۴ هم Trezor یه نشت دیگه داشت که اطلاعات ۶۶ هزار کاربر پورتال پشتیبانیش رو لو داد.
خطر اصلی برای کاربرها فیشینگه. Trezor تأکید کرده سیستمهاش دستنخوردهست و دستگاهها امنان، ولی کسی که اسم، آدرس و شمارهٔ شما رو داره میتونه خودشو جای بانک، صرافی یا حتی خود Trezor جا بزنه. تو نشت ۲۰۲۴ دقیقاً همین اتفاق افتاد و مهاجمها دنبال گرفتن عبارت بازیابی ۲۴ کلمهای بودن — چیزی که هیچوقت نباید جایی وارد بشه.
نکات کلیدی:
- ۱۱٬۷۴۲ مشتری با افشای کامل و ۱٬۹۴۷ مشتری با افشای جزئی؛ سفارشهای بین ۱۰ می تا ۸ آگوست ۲۰۲۶
- نفوذ از سمت ShipMonk بوده نه سیستمهای Trezor؛ خود دستگاهها و کلیدها امن موندن
- ریشه: باگ بحرانی SQL injection در Metabase که دسترسی ادمین میداد و حالا وصله شده
- Framework و Tally هم از همین مسیر قربانی شدن و ShipMonk ایمیل اخاذی از ShinyHunters گرفته
- عبارت بازیابی ۲۴ کلمهای رو هیچوقت و برای هیچکس وارد نکنید؛ هدف اصلی فیشینگ همینه




