Thông báo về sự cố bảo mật tại Pocket Bitcoin
Pocket Bitcoin đã thông báo vào ngày 3 tháng 9 rằng sự cố bảo mật xảy ra vào tháng 8 đã làm lộ thêm thông tin cá nhân và tài chính của 5.411 khách hàng, mở rộng phạm vi so với thông báo ban đầu. Nhà cung cấp dịch vụ Bitcoin của Thụy Sĩ này đã xác định hai nhóm dữ liệu khác nhau sau khi hoàn tất cuộc điều tra pháp y.
Chi tiết về các nhóm dữ liệu bị lộ
Nhóm đầu tiên chứa thông tin giao dịch ngân hàng liên quan đến 5.120 khách hàng, trong khi nhóm còn lại bao gồm thư từ chứa các hồ sơ nhạy cảm hơn từ 291 khách hàng. Nhóm lớn hơn bao gồm danh sách giao dịch mà các ngân hàng đối tác đã gửi cho Pocket Bitcoin trong quá trình kiểm tra tuân thủ. Những danh sách này chứa tên khách hàng, địa chỉ cư trú, số tiền chuyển và ngày giao dịch. Một số hồ sơ cũng bao gồm IBAN liên quan đến một giao dịch cụ thể.
Cập nhật về sự cố bảo mật tại Pocket Bitcoin cho biết cuộc điều tra đã chỉ ra rằng trong một số trường hợp, dữ liệu bị ảnh hưởng nhiều hơn so với những gì được mô tả trong thông báo đầu tiên. Nhóm nhỏ hơn liên quan đến thư từ mà Pocket Bitcoin đã gửi đến các ngân hàng đối tác. Tùy thuộc vào từng khách hàng, tài liệu bị lộ có thể bao gồm tên, địa chỉ bưu điện, địa chỉ Bitcoin công khai, bản sao tài liệu nhận dạng và hồ sơ nguồn tiền. Công ty cho biết thông tin này xuất hiện dưới nhiều hình thức khác nhau, có nghĩa là không phải mọi khách hàng trong nhóm 291 người đều bị lộ tất cả các loại dữ liệu được liệt kê. Pocket Bitcoin đã liên hệ với từng khách hàng bị ảnh hưởng để cung cấp thông tin chi tiết về trường hợp của họ.
Thông tin về sự an toàn của dữ liệu
Hai nhóm này tổng cộng bao gồm 5.411 khách hàng. Các khách hàng khác có thể đã bị lộ địa chỉ email hoặc các cuộc trò chuyện hỗ trợ theo thông báo ban đầu của công ty, nhưng Pocket Bitcoin cho biết những người không nhận được thông báo cá nhân mới nên tiếp tục dựa vào thông báo ban đầu đó. Công ty khẳng định rằng các kẻ tấn công không xâm phạm cơ sở dữ liệu khách hàng hoặc giao dịch chính của họ. Thay vào đó, các hồ sơ bị lộ đến từ thư từ và danh sách do ngân hàng tạo ra, được lưu trữ trong một bản sao lưu đã sao chép trong hệ thống hỗ trợ bị ảnh hưởng.
Sự phân biệt này giải thích tại sao dữ liệu giống như hồ sơ giao dịch và danh tính bị lộ, trong khi các cơ sở dữ liệu cơ bản vẫn an toàn. Tài liệu hỗ trợ bị ảnh hưởng chứa các bản sao thông tin được sản xuất hoặc nhận được trong quá trình tuân thủ quy định.
Thông tin về rủi ro và biện pháp bảo vệ
Pocket Bitcoin hoạt động như một dịch vụ không giữ chìa khóa và không nắm giữ chìa khóa riêng của khách hàng. Công ty cho biết số dư Bitcoin chưa bao giờ có thể truy cập được bởi kẻ tấn công, trong khi các dịch vụ mua và bán vẫn hoạt động bình thường. Một địa chỉ Bitcoin công khai không thể ủy quyền cho một giao dịch. Tuy nhiên, việc liên kết một địa chỉ công khai với danh tính của khách hàng có thể cho phép người khác kiểm tra hoạt động blockchain công khai của nó.
Pocket Bitcoin lưu ý rằng việc di chuyển Bitcoin không thể xóa lịch sử giao dịch hiện có của địa chỉ đó. Hiện tại, Pocket Bitcoin không có dấu hiệu nào cho thấy thông tin bị lộ đã bị lạm dụng. Tuyên bố này phản ánh thông tin có sẵn sau cuộc điều tra của họ và không đảm bảo rằng việc lạm dụng sẽ không xảy ra trong tương lai.
“Tình hình hiện tại, chúng tôi không có dấu hiệu nào cho thấy bất kỳ thông tin nào bị ảnh hưởng đã bị lạm dụng,” Pocket Bitcoin cho biết.
Công ty đã xác định các bức thư giả mạo và các giao tiếp vật lý khác là những rủi ro đặc biệt, vì tên và địa chỉ bưu điện đã được bao gồm. Một kẻ lừa đảo có thể tham khảo một giao dịch ngân hàng hoặc giao dịch Bitcoin hợp pháp để khiến một nỗ lực giả mạo có vẻ đáng tin cậy. Địa chỉ email và thông tin đăng nhập không được liên kết với hai nhóm dữ liệu mới được xác định, theo Pocket Bitcoin. Do đó, công ty cho biết họ không thấy rủi ro lừa đảo email nhắm mục tiêu trực tiếp phát sinh cụ thể từ những hồ sơ đó.
Kết luận và khuyến nghị cho người dùng
Sự cố này xảy ra sau một số thông báo liên quan đến thông tin khách hàng được lưu giữ bên ngoài các hệ thống crypto cốt lõi. Như crypto.news đã báo cáo, ba vụ vi phạm gần đây đã phơi bày 253.487 hồ sơ, làm dấy lên lo ngại rằng dữ liệu cư trú và giao dịch có thể hỗ trợ lừa đảo hoặc nhắm mục tiêu vật lý nhiều năm sau đó. Một sự cố riêng biệt vào tháng 8 tại Bits of Gold có thể đã phơi bày thông tin danh tính khách hàng, thông tin ngân hàng và ví thông qua một hệ thống bên thứ ba. Cuộc điều tra đó cũng phát hiện rằng tiền và mật khẩu của khách hàng vẫn không bị ảnh hưởng.
Pocket Bitcoin đã báo cáo sự cố này cho Ủy viên Bảo vệ Dữ liệu và Thông tin Liên bang Thụy Sĩ và Văn phòng Bảo vệ Dữ liệu Liechtenstein. Họ cũng đã nộp báo cáo cho cảnh sát nhưng không xác định kẻ tấn công bị nghi ngờ hoặc cung cấp chi tiết về cuộc điều tra. Công ty cho biết lỗ hổng gây ra sự cố đã được khắc phục và các biện pháp bảo vệ bổ sung đã được lắp đặt. Họ đang xem xét cách thức lưu trữ và chuyển giao thư từ ngân hàng và các hồ sơ tuân thủ liên quan. Pocket Bitcoin dự kiến sẽ công bố thêm thông tin về những thay đổi đó trong những tuần tới.
Họ không mong đợi xác định thêm các danh mục bị lộ, mặc dù họ cho biết sẽ thông báo cho khách hàng nếu các phát hiện sau này thay đổi đánh giá đó. Người dùng bị ảnh hưởng nên theo dõi hoạt động ngân hàng và xử lý cẩn thận các bức thư, cuộc gọi hoặc tin nhắn bất ngờ. Pocket Bitcoin khẳng định họ sẽ không bao giờ yêu cầu khách hàng tiết lộ cụm từ hạt giống hoặc chuyển Bitcoin qua một cuộc gọi điện thoại hoặc bức thư không được yêu cầu.