Pocket Bitcoinin tietoturvavälikohtaus
Pocket Bitcoin ilmoitti 3. syyskuuta, että elokuussa tapahtunut tietoturvavälikohtaus paljasti lisähenkilökohtaisia ja taloudellisia tietoja, jotka koskivat 5 411 asiakasta, laajentaen alkuperäisessä ilmoituksessa kuvattua laajuutta. Sveitsiläinen Bitcoin-palveluntarjoaja tunnisti kaksi erillistä ryhmää loppuun saatettuaan oikeuslääketieteellisen tutkimuksensa.
Paljastetut tiedot
Yksi ryhmä sisälsi pankkitapahtumatietoja, jotka koskivat 5 120 asiakasta. Toinen ryhmä kattoi kirjeenvaihtoa, joka sisälsi mahdollisesti herkempiä tietoja 291 asiakkaasta. Suurempi ryhmä koostui tapahtumaluetteloista, jotka kumppanipankit lähettivät Pocket Bitcoinille vaatimustenmukaisuustarkastusten aikana. Nämä luettelot sisälsivät asiakastietoja, kuten nimet, osoitteet, siirtojen summat ja tapahtumapäivät. Joissakin tapauksissa oli myös IBAN, joka liittyi siirtoon.
Päivitys Pocket Bitcoinin tietoturvavälikohtauksesta: tutkimuksemme on päättynyt. On käynyt ilmi, että joissakin tapauksissa paljastetut tiedot olivat laajempia kuin alkuperäisessä ilmoituksessa kuvattiin.
Pocket Bitcoin on ottanut yhteyttä vaikuttaneisiin asiakkaisiin yksittäin heidän tapaustensa yksityiskohdista. Nämä kaksi ryhmää kattavat yhteensä 5 411 asiakasta. Muilla asiakkailla saattoi olla sähköpostiosoitteita tai tukikeskusteluja paljastettuna alkuperäisen ilmoituksen mukaan, mutta Pocket Bitcoin sanoi, että ne, joille ei ole tullut uutta henkilökohtaista ilmoitusta, voivat jatkaa luottamista alkuperäiseen ilmoitukseen.
Tietojen suojaaminen
Pocket Bitcoin ilmoitti, että hyökkääjät eivät olleet vaarantaneet sen pääasiakastietokantoja tai tapahtumatietokantoja. Sen sijaan tiedot olivat peräisin kirjeenvaihdosta ja pankkien tuottamista luetteloista, jotka oli tallennettu kopioidulle varmuuskopialle vaikuttavassa tukijärjestelmässä. Tämä ero selittää, miksi tietoja, jotka muistuttavat tapahtuma- ja henkilöllisyystietoja, paljastui, vaikka taustatietokannat pysyivät turvassa.
Pocket Bitcoin toimii ei-hallinnoivana palveluna eikä pidä asiakkaidensa yksityisiä avaimia. Yhtiö sanoi, että Bitcoin-saldot eivät koskaan olleet hyökkääjän saatavilla, ja osto- ja myyntipalvelut toimivat normaalisti. Paljastettu Bitcoin-osoite ei voi valtuuttaa siirtoa. Kuitenkin julkisen osoitteen liittäminen asiakkaan henkilöllisyyteen voi mahdollistaa toisen henkilön tarkastella sen näkyvää lohkoketjotoimintaa.
Tällä hetkellä meillä ei ole viitteitä siitä, että mitään vaikuttavaa tietoa olisi käytetty väärin.
Pocket Bitcoin tunnisti väärennetyt kirjeet ja muut fyysiset viestit erityisinä riskeinä, koska niissä oli nimiä ja osoitteita. Huijari voisi viitata aitoon pankkisiirtoon tai Bitcoin-tapahtumaan saadakseen henkilöllisyysvarkauden näyttämään uskottavalta.
Reaktiot ja tulevaisuus
Pocket Bitcoin ilmoitti tapahtumasta Sveitsin liittovaltion tietosuojaviranomaiselle ja Liechtensteinin tietosuojatoimistolle. Se teki myös rikosilmoituksen, mutta ei tunnistanut epäiltyä hyökkääjää tai antanut tietoja tutkimuksesta. Yhtiö sanoi, että tapahtuman taustalla oleva haavoittuvuus on suljettu ja lisäturvatoimia on asennettu.
Pocket Bitcoin odottaa julkaisevansa lisää tietoa näistä muutoksista tulevina viikkoina. Se ei odota tunnistavansa lisää altistumisryhmiä, vaikka se sanoi ilmoittavansa asiakkaille, jos myöhemmät havainnot muuttavat tätä arviointia. Vaikuttavien käyttäjien tulisi seurata pankkitoimintaa ja suhtautua varovaisesti odottamattomiin kirjeisiin, puheluihin tai viesteihin.
Pocket Bitcoin sanoi, että se ei koskaan pyydä asiakkaita paljastamaan siemenlausetta tai siirtämään Bitcoinia ei-toivotun puhelun tai kirjeen kautta.