ฤดูร้อนแห่งการละเมิดข้อมูลคริปโต: ทำไมที่อยู่จัดส่งของคุณจึงกลายเป็นสิ่งที่อันตรายที่สุดที่คุณมี

5 ชั่วโมง ที่ผ่านมา
อ่าน 13 นาที
5 มุมมอง

การละเมิดข้อมูลในอุตสาหกรรมคริปโต

การละเมิดข้อมูลสามครั้งเกิดขึ้นในระยะเวลาเพียงสี่วัน โดยแต่ละเหตุการณ์มีรากฐานมาจากผู้ขายที่ผู้ใช้ปลายทางไม่เคยเลือกและอาจไม่เคยรู้ว่ามีอยู่จริง SafePal สูญเสียข้อมูลลูกค้า 39,798 รายเนื่องจากข้อบกพร่องของปลั๊กอิน Trezor สูญเสียข้อมูล 13,689 รายผ่านผู้ให้บริการจัดส่ง ShipMonk และ Bits of Gold โบรกเกอร์คริปโตที่มีการควบคุมที่ใหญ่ที่สุดในอิสราเอล สูญเสียข้อมูลประมาณ 200,000 รายผ่านเครื่องมือวิเคราะห์

ไม่มีกระเป๋าเงินหรือคีย์ถูกขโมย สิ่งที่ถูกขโมยนั้นเลวร้ายกว่าสำหรับกลุ่มอาชญากรรมที่เฉพาะเจาะจงและกำลังเติบโต: หลักฐานที่ได้รับการตรวจสอบว่าบุคคลที่อยู่ที่อยู่ที่รู้จักเป็นเจ้าของคริปโตเคอเรนซี พร้อมกับหมายเลขโทรศัพท์และในบางกรณีหมายเลขประจำตัวประชาชนของพวกเขา

การวิเคราะห์เหตุการณ์

บทความนี้ติดตามเหตุการณ์ทั้งสามไปยังรากฐานทางเทคนิคที่มีร่วมกัน วัดภัยคุกคามทางกายภาพที่ข้อมูลเหล่านั้นให้อาหาร และตรวจสอบสิ่งที่การตอบสนองของอุตสาหกรรมเปิดเผยเกี่ยวกับช่องว่างโครงสร้างที่ผู้ผลิตกระเป๋าเงินฮาร์ดแวร์และโบรกเกอร์ยังคงช้าในการปิดช่องว่างนั้น

“ความเชื่อมโยงระหว่างการละเมิดของ Trezor และ Bits of Gold ชัดเจนภายในไม่กี่ชั่วโมงหลังจากการเปิดเผยครั้งที่สอง”

ทั้งสองเหตุการณ์มีรากฐานมาจาก CVE-2026-72898 ซึ่งเป็นการโจมตี SQL ที่สำคัญและไม่ได้รับการตรวจสอบใน Metabase แพลตฟอร์มการวิเคราะห์ธุรกิจโอเพ่นซอร์สที่ใช้โดยบริษัทหลายพันแห่งในการสอบถามและแสดงข้อมูลภายใน

รายละเอียดการละเมิด

ช่องโหว่อยู่ในจุดสิ้นสุดการรีเซ็ตรหัสผ่าน ผู้โจมตีระยะไกลสามารถฉีด SQL ที่ไม่ประกาศผ่านฟิลด์ที่ไม่ได้ประกาศในเนื้อหาคำขอรีเซ็ต ได้รับสิทธิ์เข้าถึงผู้ดูแลระบบไปยังอินสแตนซ์ Metabase และจากที่นั่นอ่านฐานข้อมูลทุกฐานที่อินสแตนซ์เชื่อมต่อ Metabase ให้คะแนน CVSS 10.0

Horizon3 ได้เผยแพร่หลักฐานแนวคิด CISA ได้เพิ่มลงในแคตตาล็อก Known Exploited Vulnerabilities

ผลกระทบจากการละเมิด

ShipMonk ผู้ให้บริการจัดส่งที่ Trezor ใช้สำหรับคำสั่งในสหรัฐอเมริกา สหราชอาณาจักร สวีเดน โคลอมเบีย บราซิล อิตาลี และโปรตุเกส ได้รันอินสแตนซ์ Metabase ที่โฮสต์ด้วยตนเอง ผู้โจมตีใช้ CVE-2026-72898 ในหรือก่อนวันที่ 6 สิงหาคมและเข้าถึงข้อมูลคำสั่งสำหรับลูกค้า Trezor 13,689 รายที่ได้รับการจัดส่งระหว่างวันที่ 10 พฤษภาคมถึง 8 สิงหาคม

ในจำนวนนี้ 11,742 รายมีการเปิดเผยข้อมูลทั้งหมดรวมถึงชื่อ อีเมล หมายเลขโทรศัพท์ และที่อยู่จัดส่ง ข้อมูลที่เหลือ 1,947 รายมีการเปิดเผยข้อมูลบางส่วนที่จำกัดอยู่ที่ชื่อ เมือง และอีเมล

การตอบสนองของบริษัท

Bits of Gold ได้เปิดเผยการละเมิดในวันที่ 16 สิงหาคมหลังจากตรวจพบการเข้าถึงที่ไม่ได้รับอนุญาตไปยังระบบซอฟต์แวร์ของบุคคลที่สามที่ใช้สำหรับการสนับสนุนลูกค้าและการวิเคราะห์ข้อมูล บริษัทได้ยืนยัน CVE เดียวกัน ประมาณ 200,000 ผู้ใช้มีชื่อ หมายเลขประจำตัวประชาชนของอิสราเอล ที่อยู่อีเมล หมายเลขโทรศัพท์ ที่อยู่ IP รายละเอียดบัญชีธนาคาร และที่อยู่กระเป๋าเงินคริปโตสาธารณะที่อาจถูกเข้าถึง

Bits of Gold ได้อธิบายเหตุการณ์นี้ว่าเป็นส่วนหนึ่งของการโจมตีระดับโลกที่กว้างขึ้นซึ่งกระทบต่อบริษัทหลายแห่งในเวลาเดียวกัน

การวิเคราะห์แนวโน้มการโจมตี

การละเมิดทั้งสามมีรูปแบบที่สำคัญมากกว่าช่องโหว่ CVE ใด ๆ ในแต่ละกรณี ระบบของบริษัทเองไม่ได้ถูกบุกรุก ผู้โจมตีเข้ามาผ่านผู้ขายที่ลูกค้าไม่เคยเลือก: บริษัทโลจิสติกส์การจัดส่ง แดชบอร์ดการวิเคราะห์ วิดเจ็ตติดตามคำสั่ง

ลูกค้าเลือกกระเป๋าเงินหรือโบรกเกอร์ สแต็กของผู้ขายที่อยู่เบื้องหลังนั้นมองไม่เห็น

ข้อเสนอแนะในการปรับปรุงความปลอดภัย

การรับประกันมาตรฐานหลังจากการละเมิดประเภทนี้คือไม่มีเงินทุนถูกบุกรุก การจัดกรอบนั้นถือว่าข้อมูลเป็นเรื่องน่ารำคาญ ซึ่งมีประโยชน์สำหรับอีเมลฟิชชิ่งที่ผู้ใช้ที่ระมัดระวังสามารถระบุและลบได้ แต่มันพลาดหมวดหมู่อาชญากรรมที่ข้อมูลเหล่านี้ให้อาหาร

การติดตามคำสั่งไม่จำเป็นต้องเก็บที่อยู่บ้านของลูกค้าไว้เป็นเวลาหนึ่งปีหลังจากการจัดส่ง การยืนยันการจัดส่งต้องการเพียงไม่กี่วัน ไม่ใช่หลายเดือน

บทสรุป

การละเมิดข้อมูลในอุตสาหกรรมคริปโตเป็นปัญหาที่ต้องได้รับการแก้ไขอย่างเร่งด่วน โดยเฉพาะอย่างยิ่งเมื่อข้อมูลที่ถูกขโมยสามารถนำไปสู่การโจมตีทางกายภาพที่รุนแรงขึ้น

ล่าสุดจาก Blog