Pocket Bitcoin安全事件概述
Pocket Bitcoin于9月3日宣布,其在8月份发生的安全事件导致5,411名客户的个人和财务信息被曝光,信息范围比最初披露的更为广泛。这家瑞士比特币服务提供商在完成法医调查后识别出两个不同的受影响群体。
受影响的客户群体
第一个群体包含5,120名客户的银行交易信息,第二个群体涉及291名客户的通信记录,其中可能包含更敏感的信息。
较大的群体包括合作银行在合规检查期间发送给Pocket Bitcoin的交易清单。这些清单包含客户的姓名、居住地址、转账金额和交易日期,有些还包括与转账相关的国际银行账号(IBAN)。
较小的群体则涉及Pocket Bitcoin发送给合作银行的通信记录。根据客户的不同,曝光的材料包括姓名、邮寄地址、公共比特币地址、身份证明文件副本和资金来源记录。公司表示,这些信息以不同的组合出现,这意味着291人群体中的每位客户并不一定都暴露了所有列出的数据类型。Pocket Bitcoin已逐一联系受影响的客户,告知他们的具体情况。
安全性与客户资金
这两个群体合计覆盖5,411名客户。其他客户可能在公司最初的披露中暴露了电子邮件地址或支持对话,但Pocket表示,那些没有收到新个人通知的客户应继续依赖最初的通知。
Pocket Bitcoin表示,攻击者并未攻破其主要客户或交易数据库。相反,记录来自于存储在受影响支持系统中的备份副本中的通信和银行生成的清单。这一区别解释了为何尽管基础数据库保持安全,仍然曝光了类似交易和身份记录的数据。
受影响的支持材料包含在合规程序中产生或接收的信息副本。Pocket Bitcoin作为非托管服务运营,不持有客户的私钥。公司表示,比特币余额从未被攻击者访问,而买卖服务仍然正常运作。公开的比特币地址无法授权转账。然而,将公共地址与客户身份关联可能允许他人检查其可见的区块链活动。
信息滥用与风险
Pocket Bitcoin表示,目前没有迹象表明曝光的信息已被滥用。这一声明反映了调查后获得的信息,并不保证未来不会发生滥用。”就目前而言,我们没有迹象表明任何受影响的信息已被滥用,“Pocket Bitcoin表示。
公司识别出伪造信件和其他实物通信作为特别风险,因为其中包含姓名和邮寄地址。欺诈者可能会引用真实的银行转账或比特币交易,使冒充尝试看起来可信。
根据Pocket Bitcoin的说法,电子邮件地址和登录凭据与新识别的两个数据群体无关。因此,公司表示,不认为这些记录会直接导致针对性的电子邮件钓鱼风险。
后续措施与客户建议
此次事件发生在几起涉及核心加密系统之外的客户信息披露之后。正如crypto.news报道的,最近三起泄露事件曝光了253,487条记录,引发了对住宅和交易数据可能在多年后支持钓鱼或物理攻击的担忧。
Pocket Bitcoin已向瑞士联邦数据保护和信息专员及列支敦士登数据保护办公室报告了此事件。它还向警方报案,但未透露嫌疑攻击者的身份或调查细节。
公司表示,此事件背后的漏洞已被修复,并已安装了额外的安全措施。它正在审查银行通信和相关合规记录的存储和传输方式。
Pocket预计将在未来几周内发布有关这些变更的更多信息。虽然它不期望识别出进一步的曝光类别,但表示如果后续发现改变了这一评估,将通知客户。
受影响的用户应监控银行活动,并对意外的信件、电话或消息保持警惕。Pocket Bitcoin表示,绝不会要求客户通过未经请求的电话或信件披露种子短语或转移比特币。