Crypto Prices

L’estate delle violazioni nel settore crypto: perché il tuo indirizzo di spedizione è ora la cosa più pericolosa che possiedi

prima di 1 ora
3 minuti letti
2 visualizzazioni

Violazioni di Sicurezza nel Settore delle Criptovalute

Negli ultimi giorni, tre violazioni di sicurezza hanno colpito il settore delle criptovalute, tutte legate a fornitori scelti dagli utenti finali, che probabilmente non erano nemmeno a conoscenza della loro esistenza. SafePal ha subito la perdita di 39.798 registrazioni di clienti a causa di un difetto in un plugin. Trezor ha visto compromessi 13.689 dati attraverso il suo fornitore di spedizioni ShipMonk. Bits of Gold, il più grande broker crypto regolamentato di Israele, ha perso circa 200.000 registrazioni tramite uno strumento di analisi.

Dettagli delle Violazioni

È importante notare che nessun portafoglio è stato svuotato e nessuna chiave è stata rubata. Ciò che è stato compromesso è di gran lunga più preoccupante: la prova verificata che una persona a un indirizzo noto possiede criptovaluta, associata al proprio numero di telefono e, in alcuni casi, al proprio numero di identificazione governativa.

Questo articolo analizza i tre incidenti, ne esplora le radici tecniche comuni, valuta la minaccia fisica che questi registri ora rappresentano e discute la risposta dell’industria a un gap strutturale che i produttori di portafogli hardware e i broker sono stati lenti a colmare.

Vulnerabilità Tecniche

La connessione tra le violazioni di Trezor e Bits of Gold è emersa poche ore dopo la seconda divulgazione. Entrambe le violazioni sono riconducibili a CVE-2026-72898, una grave vulnerabilità di iniezione SQL non autenticata in Metabase, una piattaforma di business intelligence open source utilizzata da migliaia di aziende per interrogare e visualizzare dati interni. La vulnerabilità si trova nell’endpoint di reset della password.

Un attaccante remoto può iniettare SQL arbitrario attraverso campi non dichiarati nel corpo della richiesta di reset, ottenere accesso da amministratore all’istanza di Metabase e da lì leggere ogni database a cui l’istanza si connette. Metabase ha valutato questa vulnerabilità con un punteggio CVSS di 10.0.

Impatto delle Violazioni

ShipMonk, il fornitore di evasione ordini utilizzato da Trezor per le spedizioni, gestiva un’istanza di Metabase auto-ospitata. Gli attaccanti hanno sfruttato CVE-2026-72898 il 6 agosto o prima, accedendo ai dati degli ordini di 13.689 clienti Trezor che hanno ricevuto spedizioni tra il 10 maggio e l’8 agosto. Di questi, 11.742 hanno subito un’esposizione totale, inclusi nome, email, numero di telefono e indirizzo di spedizione.

Bits of Gold ha divulgato la sua violazione il 16 agosto dopo aver rilevato accessi non autorizzati a un sistema software di terze parti. Circa 200.000 utenti hanno avuto nomi, numeri di identificazione israeliani, indirizzi email, numeri di telefono, indirizzi IP, dettagli del conto bancario e indirizzi pubblici di portafoglio di criptovaluta potenzialmente accessibili.

Risposta dell’Industria

SafePal ha divulgato il 16 agosto che una vulnerabilità di autorizzazione in un plugin di tracciamento ordini di terze parti ha consentito a individui non autorizzati di visualizzare informazioni sugli ordini appartenenti ad altri clienti. Il difetto ha esposto 39.798 clienti che hanno effettuato ordini tra il 2 marzo 2025 e l’11 aprile 2026.

Le tre violazioni condividono un modello che conta più di qualsiasi singolo CVE. In ciascun caso, i sistemi dell’azienda non sono stati compromessi. L’attaccante è entrato attraverso un fornitore che il cliente non ha mai selezionato.

La rassicurazione standard dopo una violazione di questo tipo è che nessun fondo è stato compromesso. Quella cornice tratta i dati come un fastidio, utile per email di phishing che un utente attento può individuare e cancellare.

Minacce Fisiche e Attacchi con Chiave Inglese

Il rapporto di CertiK sugli attacchi con chiave inglese nella prima metà del 2026 ha documentato 52 incidenti verificati di violenza fisica utilizzata per estrarre criptovaluta dalle vittime, un aumento del 33% rispetto ai 39 incidenti nella prima metà del 2025. L’esposizione finanziaria ha raggiunto i 124,1 milioni di dollari, più di 11 volte i 10,5 milioni dello stesso periodo dell’anno precedente.

I metodi di attacco stanno cambiando. Le invasioni domestiche legate al furto di criptovaluta sono aumentate da un caso nella prima metà del 2025 a 20 nella prima metà del 2026, rendendolo il tipo di attacco verificato più comune.

Conclusioni e Raccomandazioni

Le aziende di portafogli hardware si pubblicizzano sulla sicurezza, ma nulla di tutto ciò conta quando l’azienda consegna l’indirizzo di casa di un cliente a un fornitore di evasione terzo che gestisce un cruscotto di analisi non patchato. Trezor ha riconosciuto direttamente questo gap e ha annunciato che lancerà la Consegna Anonima nell’Unione Europea entro settembre 2026.

Il problema strutturale è che il modello di sicurezza per la custodia delle criptovalute tratta il dispositivo e le chiavi come il perimetro. Il perimetro reale include ogni fornitore nella catena di approvvigionamento che sa che un cliente esiste e dove vive.

Questa è un’analisi educativa, non un consiglio di investimento. Dichiarazione di non responsabilità: Questo articolo è stato pubblicato il 17 agosto 2026. Riflette le informazioni disponibili al momento della scrittura. Le indagini sulle violazioni sono in corso e l’ambito dei dati interessati potrebbe cambiare man mano che le aziende completano le loro valutazioni.

Popolare