Översikt av säkerhetsincidenten
Pocket Bitcoin meddelade den 3 september att en safety incident i augusti har avslöjat ytterligare personlig och finansiell information som rör 5 411 kunder. Detta utvidgar omfattningen av vad som tidigare beskrevs i det första offentliggörandet. Den schweiziska Bitcoin-tjänsteleverantören identifierade två distinkta grupper efter att ha slutfört sin forensiska utredning.
Grupper av påverkade kunder
Den första gruppen omfattade banktransaktionsinformation för 5 120 kunder, medan den andra gruppen innehöll korrespondens med potentiellt mer känsliga uppgifter från 291 kunder. Den större gruppen bestod av transaktionslistor som partnerbanker skickade till Pocket Bitcoin under efterlevnadskontroller. Dessa listor innehöll kundnamn, bostadsadresser, överföringsbelopp och transaktionsdatum. Vissa listor inkluderade även IBAN kopplade till överföringar.
Uppdatering om incidenten
I en uppdatering om säkerhetsincidenten meddelade Pocket Bitcoin att deras utredning nu är avslutad. Det har visat sig att ytterligare data har påverkats jämfört med vad som beskrevs i det första meddelandet. Den mindre gruppen involverade korrespondens som Pocket Bitcoin skickade till partnerbanker. Beroende på kunden inkluderade det exponerade materialet namn, postadresser, offentliga Bitcoin-adresser, kopior av identitetsdokument och källor till medel.
”Som läget är nu har vi ingen indikation på att någon av den påverkade informationen har missbrukats,” sa Pocket Bitcoin.
Risker och åtgärder
Företaget identifierade förfalskade brev och annan fysisk kommunikation som särskilda risker, eftersom namn och postadresser ingick. En bedragare skulle kunna hänvisa till en äkta banköverföring eller Bitcoin-transaktion för att få ett försök till identitetsstöld att verka trovärdigt. E-postadresser och inloggningsuppgifter var inte kopplade till de två nyidentifierade datagrupperna, enligt Pocket Bitcoin.
Företagets åtgärder och framtida planer
Pocket Bitcoin har rapporterat incidenten till Schweiz federala dataskydds- och informationskommissionär samt Liechtensteins dataskyddskontor. Företaget har också lämnat en polisanmälan men har inte identifierat den misstänkta angriparen eller gett detaljer om utredningen. Pocket Bitcoin har meddelat att sårbarheten bakom incidenten har åtgärdats och att ytterligare skyddsåtgärder har installerats.
De förväntar sig att publicera mer information om dessa förändringar under de kommande veckorna och kommer att meddela kunder om senare fynd ändrar den bedömningen. Påverkade användare bör övervaka sina bankaktiviteter och behandla oväntade brev, samtal eller meddelanden med försiktighet.
Pocket Bitcoin har också påpekat att de aldrig kommer att be kunder att avslöja en seed phrase eller överföra Bitcoin genom ett oombedd telefonsamtal eller brev.