Firma preventívne vypla servery
Swiss Bitcoin Pay oznámil bezpečnostný incident 14. septembra.
Podľa spoločnosti sa do jej interných systémov pravdepodobne dostal neoprávnený používateľ. Firma preto ako preventívne opatrenie dočasne vypla svoje servery a začala vyšetrovať rozsah incidentu.
Kedy budú služby opäť dostupné, zatiaľ neoznámila.
Swiss Bitcoin Pay uviedol, že chce svoju infraštruktúru najskôr riadne zabezpečiť a až potom obnoviť prevádzku.
Mohli byť sprístupnené e-maily, IBAN-y aj bitcoinové adresy
Incident sa podľa doterajších informácií nemusel týkať samotných bitcoinov používateľov, ale potenciálne citlivých údajov.
Swiss Bitcoin Pay uvádza, že útočník mohol získať prístup k e-mailovým adresám zákazníkov, bitcoinovým adresám, číslam bankových účtov vo formáte IBAN, histórii transakcií a hashovaným heslám.
Zatiaľ však nie je potvrdené, či boli tieto údaje skutočne odcudzené alebo skopírované. Firma tiež nevie, či sa neoprávnený prístup týkal aj ďalších informácií.
Presný rozsah incidentu zostáva predmetom vyšetrovania.
Používateľské prostriedky majú byť v bezpečí
Spoločnosť zároveň tvrdí, že prostriedky používateľov zostávajú v bezpečí.
Swiss Bitcoin Pay funguje ako non-custodial bitcoinová platobná služba, čo znamená, že jej model je navrhnutý tak, aby dlhodobo nedržala bitcoinové prostriedky klientov rovnakým spôsobom ako klasická centralizovaná kryptoburza.
Firma však vysvetlila, že pri spracovaní Lightning platieb môže určité sumy držať dočasne pred ich zlúčením a vysporiadaním.
Swiss Bitcoin Pay sľúbil, že ak používateľom nejaké peniaze dlhuje, tieto sumy vráti v plnej výške.
Väčším problémom môže byť zneužitie osobných údajov
Aj keď zatiaľ nič nenaznačuje stratu bitcoinov klientov, potenciálne vystavenie osobných údajov môže predstavovať ďalšie bezpečnostné riziko.
Kombinácia e-mailovej adresy, bitcoinovej adresy, IBAN-u a informácií o predchádzajúcich transakciách môže byť užitočná napríklad pri príprave cielených phishingových útokov.
Používatelia Swiss Bitcoin Pay by preto mali byť v najbližšom období mimoriadne opatrní pri e-mailoch alebo správach, ktoré ich vyzývajú na zadanie hesla, obnovu účtu, presun bitcoinov alebo pripojenie kryptomenovej peňaženky.
Rozsah incidentu zatiaľ nepoznáme
V tejto chvíli nie je známe, akým spôsobom sa útočník do systémov dostal.
Spoločnosť nezverejnila ani počet používateľov, ktorých údaje mohli byť zasiahnuté.
Rovnako zatiaľ neoznámila presný termín, kedy bude platforma opäť dostupná.
Preto je dôležité odlišovať potvrdené informácie od predpokladov. Potvrdené je dočasné odstavenie serverov a vyšetrovanie pravdepodobného neoprávneného prístupu. Úplný rozsah incidentu bude možné vyhodnotiť až po dokončení bezpečnostnej analýzy.
