Pocket Bitcoin Sikkerhedshændelse
Pocket Bitcoin meddelte den 3. september, at deres sikkerhedshændelse i august havde afsløret yderligere personlige og finansielle oplysninger om 5.411 kunder, hvilket udvider omfanget af det, der blev beskrevet i deres første meddelelse. Den schweiziske Bitcoin-tjenesteudbyder identificerede to distinkte grupper efter at have afsluttet sin retsmedicinske undersøgelse.
Dataeksponering
Den første gruppe indeholdt banktransaktionsoplysninger om 5.120 kunder, mens den anden gruppe dækkede korrespondance, der indeholdt potentielt mere følsomme optegnelser fra 291 kunder. Den større gruppe bestod af transaktionslister, som partnerbanker havde sendt til Pocket Bitcoin under overholdelseskontroller. Disse lister indeholdt kundernes navne, bopælsadresser, overførselsbeløb og transaktionsdatoer. Nogle lister inkluderede også IBAN-nummeret tilknyttet en overførsel.
I en opdatering om sikkerhedshændelsen sagde Pocket Bitcoin, at deres undersøgelse var afsluttet, og at det i enkelte tilfælde var blevet bekræftet, at yderligere data var blevet berørt i forhold til det, der blev beskrevet i den første meddelelse. Den mindre gruppe involverede korrespondance, som Pocket Bitcoin havde sendt til partnerbanker. Afhængigt af kunden omfattede de eksponerede materialer navne, postadresser, offentlige Bitcoin-adresser, kopier af identitetsdokumenter og optegnelser om kildemidler.
Virksomhedens Respons
Pocket Bitcoin har kontaktet de berørte kunder individuelt med detaljer om deres sager. De to grupper dækker tilsammen 5.411 kunder. Andre kunder kan have fået e-mailadresser eller supportkonversationer eksponeret under virksomhedens oprindelige meddelelse, men Pocket Bitcoin sagde, at de uden en ny personlig meddelelse bør fortsætte med at stole på den første meddelelse.
“Som tingene står, har vi ingen indikation på, at nogen af de berørte oplysninger er blevet misbrugt,” sagde Pocket Bitcoin.
Virksomheden identificerede forfalskede breve og anden fysisk kommunikation som særlige risici, fordi navne og postadresser var inkluderet. En svindler kunne henvise til en ægte bankoverførsel eller Bitcoin-transaktion for at forsøge at fremstå troværdig. E-mailadresser og loginoplysninger var ikke knyttet til de to nyidentificerede datagrupper, ifølge Pocket Bitcoin.
Fremtidige Forholdsregler
Pocket Bitcoin rapporterede hændelsen til Schweiz’ føderale databeskyttelses- og informationskommissær samt Liechtensteins databeskyttelseskontor. Det indgav også en politianmeldelse, men identificerede ikke den mistænkte angriber eller gav detaljer om undersøgelsen. Virksomheden sagde, at sårbarheden bag hændelsen er blevet lukket, og yderligere sikkerhedsforanstaltninger er blevet installeret.
Den gennemgår, hvordan bankkorrespondance og relaterede overholdelsesoptegnelser opbevares og overføres. Pocket Bitcoin forventer at offentliggøre flere oplysninger om disse ændringer i de kommende uger. Den forventer ikke at identificere yderligere eksponeringskategorier, selvom den sagde, at den ville underrette kunderne, hvis senere fund ændrede den vurdering.
Berørte brugere bør overvåge deres bankaktivitet og behandle uventede breve, opkald eller beskeder med forsigtighed. Pocket Bitcoin sagde, at de aldrig vil bede kunder om at afsløre en seed phrase eller overføre Bitcoin gennem et uopfordret telefonopkald eller brev.