A világ egyik legnagyobb kriptotőzsdéje, a több mint 100 millió ügyféllel rendelkező Coinbase megerősítette, hogy adatszivárgás történt, amely összesen 69 461 ügyfelet érint. A vállalat szerint a támadást részben saját külföldi ügyfélszolgálati alvállalkozói idézték elő: egy szűk kör jogosulatlanul hozzáfért az ügyfelek érzékeny adataihoz.
A kiszivárgott információk között nem szerepeltek jelszavak, privát kulcsok vagy seed phrase-ek – azaz a felhasználók közvetlen pénzügyi hozzáférései nem kerültek veszélybe. Ugyanakkor olyan adatok kerültek illetéktelen kezekbe, mint a nevek, születési dátumok, a társadalombiztosítási számok utolsó négy számjegye, részben maszkolt bankszámlaszámok, lakcímek, telefonszámok és e-mail-címek. Egyes esetekben a támadók hozzájutottak útlevelek, személyi igazolványok vagy vezetői engedélyek másolataihoz is, illetve teljes tranzakciós előzményekhez és számlaegyenlegekhez.
A Coinbase arra figyelmeztet: az ilyen típusú adatok aranybányát jelentenek az adathalászok és szociális manipulációs (social engineering) támadásokat végrehajtó bűnözők számára. Az információkat arra használhatják, hogy meggyőző módon hiteles Coinbase-alkalmazottnak adják ki magukat, és ezzel becsapják az ügyfeleket – például pénzátutalások kicsikarására.
A támadás súlyát jól mutatja, hogy az elkövetők május 11-én zsaroló e-mailt is küldtek a cégnek, amelyben 20 millió dollárt követeltek, cserébe a megszerzett adatok nyilvánosságra hozatalának elkerüléséért. A Coinbase ezt visszautasította, ugyanakkor bejelentette: 20 millió dolláros nyomravezetői díjat ajánl fel annak, aki segíteni tud az elkövetők kézre kerítésében.
A vállalat a hatóságokat is értesítette – többek között az Egyesült Államok Értékpapír- és Tőzsdefelügyeletét (SEC) –, és megkezdte az eset pénzügyi következményeinek felmérését. A jelenlegi becslések szerint az adatvédelmi incidens 180 és 400 millió dollár közötti költséget jelenthet a cég számára, amelybe beletartozik az ügyfelek megtérítése is azokban az esetekben, amikor valaki közvetlenül a támadás következtében utalt pénzt a csalóknak.
A Coinbase hangsúlyozza: soha nem kér érzékeny adatokat, mint például jelszavakat vagy kétlépcsős hitelesítési kódokat telefonon keresztül. Az ügyfelek biztonsága érdekében javasolják a withdrawal allow-listing funkció aktiválását és a kétfaktoros hitelesítés használatát. A cél, hogy minimalizálják a hasonló támadások kockázatát – még akkor is, ha azok saját rendszeren belülről indulnak.







