Crypto Prices

Лето крипто-нарушений: почему ваш адрес доставки стал самой опасной информацией

1 день назад
2 минут чтения
3 просмотров

Введение

За четыре дня произошло три серьезных нарушения безопасности, каждое из которых связано с поставщиками, о которых конечные пользователи, вероятно, никогда не слышали. SafePal потерял 39,798 записей клиентов из-за уязвимости в плагине. Trezor пострадал от утечки 13,689 записей через своего поставщика доставки ShipMonk. Bits of Gold, крупнейший регулируемый криптоброкер Израиля, потерял около 200,000 записей через аналитический инструмент. При этом ни один кошелек не был опустошен, ни один ключ не был украден. Однако украденные данные представляют собой серьезную угрозу для растущего класса преступлений.

Общие сведения о нарушениях

Эта статья прослеживает три инцидента до их общего технического корня, оценивает физическую угрозу, которую эти записи теперь представляют, и исследует, что ответ отрасли говорит о структурном разрыве, который производители аппаратных кошельков и брокеры медленно закрывают.

Связь между нарушениями Trezor и Bits of Gold стала ясна в течение нескольких часов после второго раскрытия. Оба инцидента связаны с CVE-2026-72898, критической неаутентифицированной SQL-инъекцией в Metabase, платформе бизнес-аналитики с открытым исходным кодом.

Технические детали уязвимости

Уязвимость находится в конечной точке сброса пароля. Удаленный злоумышленник может внедрить произвольный SQL через недекларированные поля в теле запроса на сброс, получить доступ администратора к экземпляру Metabase и оттуда прочитать каждую базу данных, к которой подключен экземпляр. Metabase оценил это на CVSS 10.0. Horizon3 опубликовал доказательство концепции. CISA добавила его в каталог известных уязвимостей.

Инциденты с Trezor и Bits of Gold

ShipMonk, поставщик выполнения, который Trezor использует для заказов в США, Великобритании, Швеции, Колумбии, Бразилии, Италии и Португалии, запустил собственный экземпляр Metabase. Злоумышленники использовали CVE-2026-72898 6 августа или ранее и получили доступ к данным заказов 13,689 клиентов Trezor, которые получили отправления между 10 мая и 8 августа. Из них 11,742 подверглись полному раскрытию, включая имя, адрес электронной почты, номер телефона и адрес доставки.

Bits of Gold раскрыло свое нарушение 16 августа после обнаружения несанкционированного доступа к программному обеспечению третьей стороны, используемому для поддержки клиентов и анализа данных. Компания подтвердила ту же уязвимость CVE. Примерно 200,000 пользователей могли получить доступ к именам, израильским идентификационным номерам, адресам электронной почты, номерам телефонов, IP-адресам, данным банковских счетов и публичным адресам криптовалютных кошельков.

Физическая угроза и последствия

Три нарушения имеют общий шаблон, который важнее любого отдельного CVE. В каждом случае собственные системы компании не были скомпрометированы. Злоумышленник вошел через поставщика, которого клиент никогда не выбирал: логистическая компания, аналитическая панель, виджет отслеживания заказов.

Стандартное успокоение после нарушения такого рода заключается в том, что средства не были скомпрометированы. Эта формулировка рассматривает данные как неудобство, полезное для фишинговых писем, которые внимательный пользователь может заметить и удалить.

Статистика и рост атак

Отчет CertiK о нападениях с использованием гаечного ключа за первое полугодие 2026 года задокументировал 52 подтвержденных инцидента физического насилия, использованного для извлечения криптовалюты у жертв, что на 33% больше, чем 39 инцидентов в первой половине 2025 года. Финансовые потери составили 124,1 миллиона долларов, что более чем в 11 раз превышает 10,5 миллиона долларов за тот же период годом ранее.

Ответы компаний и структурные изменения

Trezor прямо признал этот разрыв. Компания объявила, что запустит анонимную доставку в Европейском Союзе к сентябрю 2026 года и в США к концу года. Эта услуга позволит клиентам получать устройства, не предоставляя домашний адрес ни одному посреднику по доставке.

Ответ SafePal сосредоточился на плагине: патч, аудит, сокращение хранения. Bits of Gold наняла фирму по реагированию на инциденты и отключила затронутую систему. Ни одна из компаний не объявила о изменениях в том, как они выбирают или проверяют поставщиков, которые обрабатывают данные клиентов.

Заключение

Объявление Trezor о анонимной доставке — это первый признак того, что по крайней мере одна компания признает структурную проблему. Будет ли конкуренция следовать и распространится ли этот подход за пределы доставки на аналитические, поддерживающие и маркетинговые инструменты, определит, станет ли август 2026 года поворотным моментом или еще одним инцидентом, который приведет к раскрытиям, уведомлениям и отсутствию устойчивых изменений.

Популярные статьи