瑞士比特币服务提供商Pocket Bitcoin于9月3日表示,其8月发生的安全事件额外暴露了涉及5411名客户的个人和财务信息,扩大了最初披露的范围。
事件概述
Pocket Bitcoin确认,两个暴露的数据组共包含涉及5411名客户的记录。银行交易列表暴露了姓名、地址、转账金额、日期,有时还包括客户IBAN账号。另有291名客户的身份证件、比特币地址和敏感资金记录可能暴露。公司表示,其客户数据库、交易系统、私钥和客户比特币均未直接受影响。瑞士和列支敦士登当局已收到通知,Pocket Bitcoin也正式提交了警方报告。
暴露的两组数据
经过取证调查,该公司识别出两组不同的数据。一组包含涉及5120名客户的银行交易信息,由合作银行在合规检查中发送给Pocket Bitcoin,含姓名、住址、金额、日期及部分IBAN。另一组涉及Pocket Bitcoin发送给合作银行的信函,涵盖291名客户的潜在敏感记录,包括姓名、邮寄地址、公开比特币地址、身份证件副本和资金来源记录。公司称信息以不同组合出现,并非每人所有类型都暴露。Pocket Bitcoin已逐一联系受影响客户告知详情。
核心数据库与比特币未受影响
攻击者未入侵核心数据库,记录来自受影响支持系统中存储的副本备份。Pocket Bitcoin为非托管服务,不持有私钥,比特币余额从未被攻击者访问,买卖服务正常运营。公开地址无法授权转账,但可能关联身份以查看链上活动。公司指出转移比特币不能抹去地址已有交易历史。
暴露记录带来实物钓鱼风险
公司目前无信息被滥用的迹象,但不保证未来不会发生。因姓名和地址暴露,伪造信件等实物通信成为特定风险。欺诈者可能引用真实转账或交易使冒充可信。电子邮件和登录凭证未关联新识别组,公司不认为这些记录直接导致定向邮件钓鱼风险。
通知监管与警方
Pocket Bitcoin已报告给瑞士联邦数据保护专员和列支敦士登数据保护办公室,并提交警方报告。漏洞已关闭,正审查合规记录存储传输,将发布更多措施。建议用户监控银行活动并谨慎对待意外通信,公司绝不会通过主动电话或信件索要种子短语或要求转账。
