Oppdatering om sikkerhetshendelse hos Pocket Bitcoin
Pocket Bitcoin opplyste den 3. september at sikkerhetshendelsen i august har eksponert ytterligere personlig og finansiell informasjon som involverer 5,411 kunder, noe som utvider omfanget beskrevet i den første kunngjøringen. Den sveitsiske Bitcoin-tjenesteleverandøren identifiserte to distinkte grupper etter å ha fullført sin rettsmedisinske undersøkelse.
Grupper av berørte kunder
Den ene gruppen inneholdt banktransaksjonsinformasjon som involverte 5,120 kunder, mens den andre dekket korrespondanse som inneholdt potensielt mer sensitive opplysninger fra 291 kunder. Den større gruppen besto av transaksjonslister som partnerbankene sendte til Pocket Bitcoin under samsvarskontroller. Disse listene inneholdt kundenavn, bostedsadresser, overføringsbeløp og transaksjonsdatoer. Noen av listene inkluderte også IBAN knyttet til en overføring.
I oppdateringen om sikkerhetshendelsen ble det opplyst at undersøkelsen er avsluttet. Det har vist seg at i enkelte tilfeller er ytterligere data berørt enn det som ble beskrevet i det første innlegget. Den mindre gruppen involverte korrespondanse Pocket Bitcoin sendte til partnerbankene. Avhengig av kunden, inkluderte det eksponerte materialet navn, postadresser, offentlige Bitcoin-adresser, kopier av identitetsdokumenter og kilder til midler. Selskapet sa at informasjonen dukket opp i forskjellige kombinasjoner, noe som betyr at ikke hver kunde i gruppen på 291 personer nødvendigvis hadde hver oppført datatype eksponert.
Ingen kompromittering av hovedsystemer
Pocket Bitcoin sa at angriperne ikke kompromitterte sine hovedkunder eller transaksjonsdatabaser. I stedet kom opplysningene fra korrespondanse og bankgenererte lister lagret i en kopiert sikkerhetskopi innen det berørte supportsystemet. Denne distinksjonen forklarer hvorfor data som ligner på transaksjons- og identitetsopplysninger ble eksponert, selv om de underliggende databasene forble sikre.
Pocket Bitcoin opererer som en ikke-forvarende tjeneste og holder ikke kundenes private nøkler. Selskapet sa at Bitcoin-saldoer aldri var tilgjengelige for angriperen, mens kjøp- og salgstjenester fortsetter å fungere normalt. En offentlig Bitcoin-adresse kan ikke autorisere en overføring, men det å knytte en offentlig adresse til en kundes identitet kan tillate en annen person å inspisere dens synlige blockchain-aktivitet.
Risiko for misbruk
«Som situasjonen er nå, har vi ingen indikasjon på at noen av de berørte opplysningene har blitt misbrukt,» sa Pocket Bitcoin.
Selskapet identifiserte forfalskede brev og annen fysisk kommunikasjon som spesifikke risikoer fordi navn og postadresser var inkludert. En svindler kunne referere til en ekte bankoverføring eller Bitcoin-transaksjon for å få et forsøk på identitetstyveri til å virke troverdig. E-postadresser og påloggingsinformasjon var ikke knyttet til de to nylig identifiserte datagruppene, ifølge Pocket Bitcoin.
Fremtidige tiltak og overvåking
Pocket Bitcoin rapporterte hendelsen til Sveits» føderale databeskyttelses- og informasjonskommissær og Liechtensteins databeskyttelseskontor. De sendte også en politianmeldelse, men identifiserte ikke den mistenkte angriperen eller ga detaljer om etterforskningen. Selskapet sa at sårbarheten bak hendelsen er lukket og at ytterligere sikkerhetstiltak er installert.
Berørte brukere bør overvåke bankaktivitet og behandle uventede brev, samtaler eller meldinger med forsiktighet. Pocket Bitcoin sa at de aldri vil be kunder om å avsløre en seed phrase eller overføre Bitcoin gjennom en uoppfordret telefonsamtale eller brev.