تسريب بيانات Trezor يتسع ليسقط 67,000 مشترٍ إضافي لمحافظ بيتكوين (BTC)
Trezor تكشف تعرّض 67,000 عميل إضافي في الولايات المتحدة لتسريب ShipMonk، ليصل الإجمالي إلى نحو 80,700. الأجهزة والعبارات الإنقاذية لم تتأثر.
ملخص الذكاء الاصطناعيAI
- Trezor كشفت تعرّض 67,000 عميل إضافي في الولايات المتحدة لتسريب ShipMonk
- السجلات المكشوفة تغطي طلبات بين نوفمبر 2019 وأغسطس 2021
- الإجمالي المرتبط بالحادثة ارتفع إلى نحو 80,700 من 13,689 عند الإفصاح الأول
- التسريب نجم عن ثغرة حقن SQL في Metabase أُفصح عنها في 6 أغسطس
كشف أسماء 67,000 عميل إضافي في الولايات المتحدة
أعلنت شركة Trezor، المصنّعة لمحافظ العتاد، يوم الجمعة أن 67,000 عميل إضافي في الولايات المتحدة وقعوا ضحية تسريب البيانات لدى شريكها في الشحن، ShipMonk، في تضخيم كبير لحادثة رُصدت لأول مرة الشهر الماضي. وفي بيان نُشر على X، أوضحت الشركة أن السجلات المكتشفة حديثًا تغطي طلبات تمت بين نوفمبر 2019 وأغسطس 2021، ما يعني أن بعض الملفات المكشوفة تقترب الآن من سبع سنوات من العمر. وقد تعرّضت بيانات كل عميل متأثر بالكامل: الاسم، والبريد الإلكتروني، ورقم الهاتف، وعنوان الشحن، وتفاصيل الطلب. وظهر التوسع في نطاق التسريب قبل يومين، حين أبلغت ShipMonk الشركة بنتائج مراجعتها الداخلية. وقدّمت Trezor ملاحظة لافتة: فقد طلبت مرارًا وتلقّت تأكيدات مكتوبة بحضور حذف هذه السجلات، كما تفرض شروط العقد وسياسة البيانات، وأعربت عن خيبة أملها لأن مزوّد الخدمة لم يفِ بذلك قط. أما أنظمة Trezor ذاتها فلم تتعرض لاختراق؛ فبرمجيات الأجهزة الثابتة، والمفاتيح الخاصة، والنسخ الاحتياطية للمحافظ، ما تزال بعيدة عن أي تدخل، سواء كانت ممتلكات المستخدم بيتكوين (BTC) أو إيثريوم (ETH) أو أصول مثل Zcash (ZEC).
ومع ذلك، يحمل التسريب مخاطرة حقيقية لا تُستهان بها، لأن مجموعة البيانات تكشف هوية مالكي محافظ عتاد مؤكدين مع عناوينهم المباشرة، وتضع بيد المهاجمين قائمة أهداف منتقاة بعناية لحملات تصيّد تنتحل صفة دعم Trezor في محاولة لخداع الضحايا وتسليمهم العبارة الإنقاذية التي تتحكم بمحافظهم. وفي أغسطس، قدّرت Trezor في البداية أن نحو 14,000 مستخدم فقط تأثروا. وكانت قد حذّرت على حدة في يناير 2024 من أن ما يقارب 66,000 مستخدم معرّضون لخطر التصيّد إن تواصلوا مع الدعم منذ ديسمبر 2021. وبإفصاح الجمعة، يرتفع الإجمالي المرتبط بحادثة مزوّد الشحن إلى نحو 80,700، صعودًا من 13,689 عند الإفصاح الأول.
ثغرة Metabase وراء التسريب
يعود الاختراق إلى ثغرة حرجة في حقن SQL بمنصة Metabase، وهي أداة تحليلات تستخدمها الشركات، جرى الإفصاح عنها علنًا في 6 أغسطس. وقد مكّنت الثغرة المهاجمين غير المُصادقين من سرقة بيانات اعتماد قواعد البيانات المرتبطة بالمنصة، وكان من الموجة نفسها مصنّع الحواسيب Framework ومصمّم النماذج Tally. وورد أن ShipMonk تلقّت رسائل ابتزاز تُنسب إلى مجموعة ShinyHunters، وإن ظل هذا الإسناد غير مؤكد حتى الآن. وتؤكد الحادثة أن قواعد بيانات العملاء المركزية — العناوين المنزلية وأرقام الهواتف وسجلات الطلبات، وهي الفئة نفسها من البيانات الشخصية التي يسلّمها المستهلكون لشبكات بطاقات مثل Visa (V) عند الدفع — تظل نقطة فشل واحدة بالطريقة التي صُمّمت شبكات التخزين اللامركزية مثل Filecoin (FIL) لتفاديها.
وقد أظهر المهاجمون قبل ذلك مقدار إبداعهم في استغلال بيانات محافظ العتاد. ففي فبراير، استلم مالكو محافظ Trezor ومنافستها Ledger رسائل مزوّرة مطبوعة بهولوجرامات ورموز QR وتوقيعات تنفيذية مزيفة، تطلب من المستلمين إتمام "فحص أمني" وهمي وإلا فقدوا الوصول إلى محافظهم. يلاحظ الباحثون في الأمن السيبراني أن البيانات الشخصية المسروقة تظل صالحة للاستخدام لسنوات، لأن الناس نادرًا ما يغيّرون مساكنهم أو أرقام هواتفهم، وخطاب يحمل اسمًا وعنوانًا يرسل رسالة صريحة: نحن قادرون على الوصول إليك. وتستغل عمليات الاحتيال المنتحلة ثقة الإنسان لا ثغرات الشيفرة، والخسائر قابلة للقياس: حسبت شركة أمن البلوكشين Hacken أن هذه النصب دفعت 306 مليون دولار من أصل 482 مليون دولار إجمالي خسائر القطاع في الربع الأول، وفي يوليو خسر مستثمر قرابة مليون دولار بعد التوقيع على معاملة موافقة خبيثة على رمز في شبكة إيثريوم. وتسعى Trezor الآن إلى إطلاق خدمة توصيل مجهولة تعتمد على الاستلام من خزائن ذاتية، وتغليف محايد، وبيانات مرسل عامة، بحيث لا يضطر المشتري أصلًا لتسليم عنوان منزله لمندوب التوصيل. يمكن للقراء الراغبين في متابعة السوق لحظيًا الاطلاع على أسعار السبوت والعقود الآجلة مباشرة عبر MEXC.
العبارة الإنقاذية تبقى خط الدفاع الأخير
منشور Trezor الرسمي على X، الذي راجعناه بأنفسنا، ينص بوضوح على أن التسريب يشمل عملاء أكثر مما كان يُعتقد أصلًا — 67,000 مشترٍ إضافي في الولايات المتحدة من نافذة الطلبات 2019–2021. قراءتنا في غرفة الأخبار: بيانات الشحن المسربة لا تلمس المفاتيح الخاصة إطلاقًا، لكنها تحوّل مالكي التخزين البارد إلى أهداف تصيّد ذات أولوية. والد فعلي يتغيّر — تحقّق من كل قناة تواصل، ولا تكتب عبارة الاستعادة في أي موقع مهما بدا موثوقًا، وتعامل مع كل تنبيه أمني غير مطلوب كتهديد معادٍ حتى يُثبت العكس.
الوسوم ذات الصلة

تم إنتاجه بمساعدة الذكاء الاصطناعي، وتمت مراجعته بالذكاء الاصطناعي، ونُشر تحت الإشراف التحريري لـ COINOTAG.


