Oltre 53.000 possessori di crypto hanno perso qualcosa questa settimana che non è denaro

  • SafePal e Trezor hanno fatto trapelare 53.487 dati di clienti in quattro giorni.
  • La vulnerabilità nel tracciamento degli ordini di SafePal è rimasta aperta per oltre 13 mesi.
  • Le seed phrase, le chiavi private e i fondi dei clienti non sono stati toccati.
Promo

Una seed phrase può essere sostituita. Una password può essere reimpostata. Un indirizzo di casa no. La violazione dei dati di SafePal rivelata domenica ha esposto quasi 40.000 indirizzi.

Tre giorni prima, Trezor ne aveva divulgati altri 13.689. Insieme, i due produttori di hardware wallet hanno reso pubblici 53.487 dati di clienti. Nessuna delle due aziende ha perso una sola moneta di Bitcoin.

Contenuto sponsorizzato
Contenuto sponsorizzato

Cosa ha esposto la violazione dei dati di SafePal

SafePal ha dichiarato che 39.798 clienti sono stati coinvolti. La fuga di dati ha riguardato nomi, email, numeri di telefono, indirizzi di spedizione e dettagli sugli ordini.

La causa è stata una falla nel plugin che SafePal utilizza per tracciare gli ordini. In alcuni casi, un cliente poteva visualizzare i dati di un altro cliente.

Gli ordini compromessi vanno dal 2 marzo 2025 all’11 aprile 2026. Questa finestra è rimasta aperta per oltre 13 mesi.

Seed phrase, chiavi private, dati bancari e numeri di carta non sono stati toccati. SafePal ha corretto la falla e ridotto la conservazione dei dati degli ordini a 90 giorni, secondo quanto riportato nella sua comunicazione.

Andamento del prezzo di SafePal Token (SFP). Fonte: BeInCrypto
Andamento del prezzo di SafePal Token (SFP). Fonte: BeInCrypto

SafePal Token (SFP) è rimasta pressoché stabile domenica, scambiando vicino a $0,23. È proprio questo il punto: non è successo nulla dal punto di vista finanziario.

Contenuto sponsorizzato
Contenuto sponsorizzato

Perché gli indirizzi trapelati durano più delle password trapelate

Trezor è venuta a conoscenza della propria violazione dei dati dei clienti il 10 agosto. Il suo partner per le spedizioni, ShipMonk, era stato compromesso.

Dettagli completi sono stati diffusi per 11.742 acquirenti di Trezor, secondo la nota dell’azienda. Sono finiti online nomi, email, numeri di telefono e indirizzi di casa.

Le due falle hanno cause diverse. I dati di Trezor sono usciti tramite un fornitore. Quelli di SafePal tramite un sistema gestito internamente.

Tuttavia, entrambe le liste valgono lo stesso per un attaccante. Acquistare un hardware wallet suggerisce che possiedi abbastanza crypto da trasferirle fuori da un exchange.

Differenze e somiglianze tra gli incidenti Trezor e SafePal
Differenze e somiglianze tra gli incidenti Trezor e SafePal
Contenuto sponsorizzato
Contenuto sponsorizzato

Questi dati, quindi, sono più specifici rispetto a una tipica fuga di dati da un exchange. Associano probabilmente un detentore di self-custody a una porta di casa confermata.

I pubblici ministeri hanno già visto questo copione

A maggio, i pubblici ministeri statunitensi hanno annunciato accuse contro tre uomini del Tennessee per una serie di rapine da 6,5 milioni di dollari in tutta la California.

Secondo l’atto di accusa, gli uomini si sono finti corrieri per entrare nelle abitazioni delle vittime.

Un documento di spedizione trapelato consegna quello schema alla prossima banda: indica il nome dell’acquirente, l’indirizzo e il contenuto del pacco.

Il phishing è il problema minore. SafePal ha già rimosso oltre 30 siti web e link truffaldini legati ai dati rubati.

Le comunicazioni ufficiali arrivavano da [email protected]. Qualsiasi messaggio da un altro indirizzo va considerato un attacco.

Ledger dimostra quanto siano durevoli le conseguenze di questi incidenti. La sua violazione del 2020 ha esposto circa 272.000 indirizzi postali, nomi e numeri di telefono, secondo la dichiarazione dell’azienda.

A sei anni di distanza, Ledger avverte ancora i clienti in merito a lettere di phishing spedite per posta. L’azienda non collega però direttamente quelle lettere alla fuga di dati del 2020.

I domini delle truffe vengono rimossi. Le caselle di posta elettronica vengono filtrate. Gli indirizzi, però, non scadono mai.

Trezor ora prevede un’opzione di consegna anonima, che arriverà nell’Unione Europea a settembre e negli Stati Uniti entro fine anno. Una soluzione che arriva troppo tardi per i 53.487 dati già in circolazione.


Per leggere le ultime analisi di mercato sulle criptovalute di BeInCrypto, clicca qui.

Disclaimer

Tutte le informazioni contenute nel nostro sito web sono pubblicate in buona fede e solo a scopo informativo generale. Qualsiasi azione intrapresa dal lettore in base alle informazioni contenute nel nostro sito web è strettamente a suo rischio e pericolo.

Contenuto sponsorizzato
Contenuto sponsorizzato