Инцидент с безопасностью в Pocket Bitcoin
Pocket Bitcoin сообщила 3 сентября о том, что инцидент с безопасностью в августе привел к раскрытию дополнительных личных и финансовых данных 5,411 клиентов, что расширяет объем информации, описанный в первоначальном сообщении. Швейцарский поставщик услуг Bitcoin выявил две отдельные группы данных после завершения судебно-медицинского расследования.
Группы данных
Первая группа содержала информацию о банковских транзакциях, касающуюся 5,120 клиентов, в то время как вторая группа охватывала переписку, содержащую потенциально более чувствительные записи от 291 клиента. Более крупная группа состояла из списков транзакций, которые партнерские банки отправляли Pocket Bitcoin во время проверок на соответствие. Эти списки включали имена клиентов, адреса проживания, суммы переводов и даты транзакций, а некоторые также содержали IBAN, связанный с переводом.
«Обновление по инциденту с безопасностью в Pocket Bitcoin: наше расследование завершено. В ходе него выяснилось, что в отдельных случаях были затронуты дополнительные данные, чем было описано в нашем первом сообщении.»
Раскрытие данных
Меньшая группа касалась переписки, которую Pocket Bitcoin отправляла партнерским банкам. В зависимости от клиента, раскрытые материалы включали имена, почтовые адреса, публичные адреса Bitcoin, копии удостоверений личности и записи о происхождении средств. Компания сообщила, что информация появлялась в различных комбинациях, что означает, что каждый клиент из группы из 291 человека не обязательно имел доступ ко всем перечисленным типам данных. Pocket Bitcoin связалась с затронутыми клиентами индивидуально, предоставив детали о их случаях.
Безопасность данных
Общие данные охватывают 5,411 клиентов. У других клиентов могли быть раскрыты адреса электронной почты или переписки в службе поддержки в соответствии с первоначальным раскрытием компании, но Pocket заявила, что те, кто не получил новое личное уведомление, должны продолжать полагаться на это первоначальное уведомление. Pocket Bitcoin сообщила, что злоумышленники не скомпрометировали ее основные базы данных клиентов или транзакций. Вместо этого записи поступили из переписки и списков, сгенерированных банками, хранящихся в резервной копии в затронутой системе поддержки.
Это различие объясняет, почему данные, похожие на записи транзакций и идентификации, были раскрыты, несмотря на то, что основные базы данных оставались защищенными. Затронутые материалы поддержки содержали копии информации, произведенной или полученной в ходе процедур соблюдения нормативных требований.
Риски и рекомендации
Pocket Bitcoin работает как некостодиальный сервис и не хранит приватные ключи клиентов. Компания сообщила, что балансы Bitcoin никогда не были доступны злоумышленнику, в то время как услуги покупки и продажи продолжают работать в обычном режиме. Раскрытый адрес Bitcoin не может авторизовать перевод. Однако связывание публичного адреса с личностью клиента может позволить другому лицу просмотреть его видимую активность в блокчейне.
«На данный момент у нас нет указаний на то, что какая-либо из затронутых данных была использована неправомерно», — заявила Pocket Bitcoin.
Компания идентифицировала поддельные письма и другие физические коммуникации как особые риски, поскольку в них содержались имена и почтовые адреса. Мошенник мог сослаться на подлинный банковский перевод или транзакцию Bitcoin, чтобы попытаться сделать попытку подделки более правдоподобной. Адреса электронной почты и учетные данные для входа не были связаны с двумя вновь идентифицированными группами данных, согласно Pocket Bitcoin.
Дополнительные меры безопасности
Инцидент произошел после нескольких раскрытий, касающихся информации о клиентах, хранящейся вне основных крипто-систем. Pocket Bitcoin сообщила о инциденте Федеральному комиссару по защите данных и информации Швейцарии и Офису по защите данных Лихтенштейна. Она также подала заявление в полицию, но не идентифицировала подозреваемого злоумышленника и не предоставила подробности о расследовании.
Компания сообщила, что уязвимость, стоящая за инцидентом, была устранена, и были установлены дополнительные меры безопасности. Она пересматривает, как хранятся и передаются банковская переписка и связанные записи о соблюдении. Pocket ожидает опубликовать больше информации об этих изменениях в ближайшие недели.
Затронутые пользователи должны следить за банковской активностью и осторожно относиться к неожиданным письмам, звонкам или сообщениям. Pocket Bitcoin заявила, что никогда не будет просить клиентов раскрывать сид-фразу или переводить Bitcoin через незапрашиваемый телефонный звонок или письмо.