Bits of Gold, regulowany izraelski broker kryptowalut, bada incydent cybernetyczny, który mógł ujawnić dane osobowe i finansowe klientów po nieautoryzowanym dostępie do systemu strony trzeciej używanego do wsparcia i analizy danych.
Podsumowanie
- Bits of Gold poinformowało, że środki, kryptowaluty, hasła, skany dokumentów tożsamości i pełne dane kart pozostały nietknięte.
- Potencjalnie ujawnione dane obejmują imiona i nazwiska, numery identyfikacyjne, adresy e-mail, telefony, adresy IP i dane kont bankowych.
- Bits of Gold powiązało incydent z oprogramowaniem strony trzeciej, które zostało naruszone podczas szerszego globalnego wycieku.
- Bits of Gold zgłasza ponad 300 000 klientów i działa pod izraelskim nadzorem finansowym z licencją 56716.
- BILS otrzymało zgodę w kwietniu po dwuletnim sandboxie i pozostaje w pełni zabezpieczone szeklami.
Firma poinformowała klientów 16 sierpnia i oświadczyła, że zablokowała dostęp, odłączyła dotknięty system od źródeł informacji i powiadomiła odpowiednie organy, jak podał Calcalist.
Firma oświadczyła, że jej przegląd wskazuje, iż „mogło dojść do dostępu do pewnych danych osobowych”, w tym imion i nazwisk, numerów identyfikacyjnych, adresów e-mail, numerów telefonów, adresów IP, danych kont bankowych i publicznych adresów portfeli kryptowalut. Poinformowała, że aktywa cyfrowe, hasła do kont, zeskanowane dokumenty tożsamości, pełne dane kart kredytowych i kody CVV nie zostały naruszone. Bits of Gold dodało również, że „nie ma żadnych wskazań”, aby potencjalnie ujawnione informacje zostały dotychczas wykorzystane.
Bits of Gold łączy naruszenie z szerszym incydentem strony trzeciej
Bits of Gold poinformowało, że incydent stanowił część szerszego zdarzenia cybernetycznego z udziałem firmy software'owej, z której korzysta, oraz innych przedsiębiorstw na całym świecie. Calcalist podał, że setki firm mogły zostać dotknięte, a Bits of Gold prawdopodobnie nie było bezpośrednim celem. Dostawca oprogramowania nie został publicznie zidentyfikowany w przeglądanych ujawnieniach.
Krążące w niedzielę raporty szacowały liczbę potencjalnie dotkniętych klientów na około 200 000. Do tej liczby należy podchodzić ostrożnie. Powiadomienie klientów opublikowane przez Calcalist nie podaje, ile rekordów zostało naruszonych, podczas gdy strona internetowa firmy podaje, że ma ponad 300 000 klientów. Bits of Gold nie potwierdziło publicznie, że dotkniętych zostało 200 000 osób.
Ujawnione dane mogą zwiększyć ryzyko phishingu
Głównym bezpośrednim ryzykiem jest inżynieria społeczna, a nie kradzież z portfeli klientów w wyniku samego zgłoszonego incydentu. Imiona i nazwiska, numery telefonów, adresy e-mail, informacje bankowe i publiczne adresy portfeli mogą dać atakującym dane do bardziej przekonujących wiadomości podszywających się pod Bits of Gold, bank lub inną usługę finansową. Bits of Gold szczególnie ostrzegło klientów przed phishingiem i próbami podszywania się.
Firma poinformowała użytkowników, aby nie podawali haseł, kodów weryfikacyjnych ani kluczy prywatnych oraz nie przesyłali pieniędzy ani aktywów cyfrowych w odpowiedzi na nieproszone propozycje. Ostrzeżenie pojawia się po kolejnym naruszeniu strony trzeciej w sektorze kryptowalut: jak podał crypto.news, naruszenie ShipMonk ujawniło dane osobowe 13 689 klientów Trezor, co wywołało podobne obawy dotyczące ukierunkowanego phishingu.
Bits of Gold działa pod izraelskim nadzorem finansowym
Bits of Gold działa na podstawie licencji na usługi finansowe nr 56716. Firma twierdzi, że była pierwszym aktywnym izraelskim przedsiębiorstwem kryptowalutowym, które otrzymało stałą licencję na usługi finansowe od Urzędu Rynku Kapitałowego, Ubezpieczeń i Oszczędności. Jej strona internetowa wymienia ponad 300 000 klientów, podczas gdy Calcalist opisał ją jako pierwszą obecnie działającą firmę spośród dziewięciu przedsiębiorstw licencjonowanych do handlu kryptowalutami przez ten urząd.
Jego profil regulacyjny rozszerzył się w tym roku o BILS, stablecoin powiązany z szeklem. Bits of Gold twierdzi, że regulatorzy zatwierdzili BILS do emisji i dystrybucji 27 kwietnia po około dwuletnim sandboxie. Jak wcześniej informowało crypto.news, Izrael zatwierdził stablecoin BILS powiązany z szeklem po pilotażu regulacyjnym, a Bits of Gold twierdzi, że każdy token jest zabezpieczony w stosunku 1:1 szeklami przechowywanymi w rezerwie.
Co dalej
Bits of Gold poinformował, że jego zespół ds. bezpieczeństwa rozpoczął kompleksowy przegląd z wyspecjalizowaną firmą zajmującą się reagowaniem na incydenty cybernetyczne i nadal monitoruje swoje systemy. Poinformował również, że powiadomiono odpowiednie organy. Usługi pozostają operacyjne, a firma poinformowała klientów, że obecnie nie są wymagane żadne działania na koncie.
Kolejne kluczowe ujawnienia to potwierdzona liczba dotkniętych klientów, tożsamość naruszonego dostawcy oprogramowania, dokładny zakres dostępnych rekordów oraz to, czy śledczy znajdą dowody na niewłaściwe wykorzystanie danych. Do tego czasu powszechnie podawana liczba 200 000 klientów i pełny zakres incydentu pozostają niepotwierdzone przez Bits of Gold.






