Ang Tag-init ng mga Paglabag sa Crypto: Bakit Ang Iyong Shipping Address ay Ngayon ang Pinaka-mapanganib na Bagay na Pag-aari Mo

4 mga oras nakaraan
3 min na nabasa
4 view

Paglabag sa Seguridad ng Cryptocurrency

Tatlong paglabag ang naganap sa loob ng apat na araw, bawat isa ay nakaugat sa isang vendor na hindi pinili ng end user at malamang ay hindi alam na umiiral. Ang SafePal ay nawalan ng 39,798 tala ng customer dahil sa isang depekto sa plugin. Ang Trezor ay nawalan ng 13,689 sa pamamagitan ng kanilang shipping provider na ShipMonk. Ang Bits of Gold, ang pinakamalaking regulated crypto broker sa Israel, ay nawalan ng humigit-kumulang 200,000 sa pamamagitan ng isang analytics tool.

Mga Detalye ng Paglabag

Walang mga wallet na naubos. Walang mga susi na ninakaw. Ang ninakaw ay mas masahol pa para sa isang tiyak at lumalaking klase ng krimen: napatunayang ebidensya na ang isang tao sa isang kilalang address ay nagmamay-ari ng cryptocurrency, na may kasamang kanilang numero ng telepono at sa ilang mga kaso ang kanilang numero ng pagkakakilanlan mula sa gobyerno.

“Ang pirasong ito ay nag-uugnay sa tatlong insidente sa kanilang pinagsamang teknikal na ugat, sinusukat ang pisikal na banta na pinapakain ng mga tala na iyon ngayon.”

Koneksyon ng mga Paglabag

Ang koneksyon sa pagitan ng mga paglabag ng Trezor at Bits of Gold ay naging malinaw sa loob ng ilang oras mula sa ikalawang pagdidiin. Pareho silang nag-uugat sa CVE-2026-72898, isang kritikal na hindi awtorisadong SQL injection sa Metabase, ang open source business intelligence platform na ginagamit ng libu-libong kumpanya upang mag-query at mag-visualize ng panloob na data. Ang kahinaan ay nasa password reset endpoint.

Mga Epekto ng Paglabag

Ang Metabase ay nag-rate nito ng CVSS 10.0. Nag-publish ang Horizon3 ng isang proof of concept. Idinagdag ito ng CISA sa Known Exploited Vulnerabilities catalog. Ang ShipMonk, ang fulfillment provider na ginagamit ng Trezor para sa mga order sa Estados Unidos, United Kingdom, Sweden, Colombia, Brazil, Italy at Portugal, ay nagpapatakbo ng isang self-hosted Metabase instance. Ang mga attacker ay nag-exploit ng CVE-2026-72898 noong o bago ang Agosto 6 at na-access ang data ng order para sa 13,689 Trezor customers na tumanggap ng mga shipment sa pagitan ng Mayo 10 at Agosto 8.

Pagkumpuni at Tugon ng mga Kumpanya

Inanunsyo ng Bits of Gold ang kanilang paglabag noong Agosto 16 matapos matukoy ang hindi awtorisadong pag-access sa isang third party software system na ginamit para sa customer support at data analysis. Kinumpirma ng kumpanya ang parehong CVE. Humigit-kumulang 200,000 users ang may mga pangalan, Israeli identification numbers, email addresses, phone numbers, IP addresses, detalye ng bank account at public cryptocurrency wallet addresses na posibleng na-access.

“Inilarawan ng Bits of Gold ang insidente bilang bahagi ng mas malawak na pandaigdigang atake na tumama sa maraming kumpanya nang sabay-sabay.”

Pagtaas ng Wrench Attacks

Ang ulat ng CertiK para sa H1 2026 na wrench attack ay nagdokumento ng 52 na napatunayang insidente ng pisikal na karahasan na ginamit upang kunin ang cryptocurrency mula sa mga biktima, isang 33% na pagtaas mula sa 39 na insidente sa unang kalahati ng 2025. Ang pinansyal na exposure ay umabot sa $124.1 milyon, higit sa 11 beses ng $10.5 milyon mula sa parehong panahon isang taon na ang nakalipas.

Mga Hakbang sa Seguridad

Ang mga pamamaraan ng atake ay nagbabago. Ang mga home invasion na konektado sa crypto theft ay tumaas mula sa isang kaso sa unang kalahati ng 2025 hanggang 20 sa unang kalahati ng 2026, na ginawang pinaka-karaniwang napatunayang uri ng atake. Ang mga kidnapping ay tumaas mula 12 hanggang 16. Ang mga attacker ay lalong nagta-target sa mga tao na malapit sa mga may hawak ng crypto: ang mga kamag-anak o kakilala ay kumakatawan sa humigit-kumulang 25% hanggang 30% ng mga naitalang kaso sa simula ng 2026.

Konklusyon

Ang mga kumpanya ng hardware wallet ay nagmamarket sa kanilang sarili sa seguridad. Ang device ay bumubuo ng mga susi offline. Ang firmware ay open source. Ang secure element ay lumalaban sa pisikal na panghihimasok. Wala sa mga iyon ang mahalaga kapag ang kumpanya ay nagbibigay ng home address ng customer sa isang third party fulfillment provider na nagpapatakbo ng isang unpatched analytics dashboard.

“Ang estruktural na isyu ay ang security model para sa crypto custody ay itinuturing ang device at ang mga susi bilang perimeter.”

Ang mga hakbang na ito ay hindi nag-aalis ng mga paglabag. Binabawasan nila ang bilang ng mga tala na magagamit upang nakawin, ang window kung saan ang mga tala na iyon ay umiiral, at ang kakayahan ng customer na gumawa ng mga may kaalamang desisyon tungkol sa kung aling mga kumpanya ang pinagkakatiwalaan nila sa data ng pisikal na address.

Disclaimer: Ang artikulong ito ay inilathala noong Agosto 17, 2026. Ito ay sumasalamin sa impormasyon na magagamit sa oras ng pagsusulat. Ang mga pagsisiyasat sa paglabag ay patuloy at ang saklaw ng apektadong data ay maaaring magbago habang kumpleto ang mga kumpanya sa kanilang mga pagtatasa.