Az eltitkolt Coinbase-szivárgás: négy hónap kínos hallgatás

Az eltitkolt Coinbase-szivárgás: négy hónap kínos hallgatás

Egy kutató leleplezi a Coinbase késlekedését

Jonathan Clark biztonsági kutató bombaként robbantotta a hírt: a Coinbase már januárban tudott arról, hogy csalók súlyos támadást intéztek az ügyféladatok ellen, mégis csak négy hónappal később hozták nyilvánosságra az ügyet. Clarkot közvetlenül is megpróbálták átverni, így egészen pontosan tudja, miről van szó.

Másként fogalmazva: a támadók 2023 decemberében már hozzáfértek 69 461 felhasználó érzékeny adataihoz úgy, hogy megvesztegették a Coinbase ügyfélszolgálati munkatársait. Ellopták a teljes névsort, születési dátumokat, lakcímeket, telefonszámokat, e-mail-címeket, társadalombiztosítási számának utolsó négy karakterét, útlevélszámokat, személyi igazolvány- és jogosítványadatait, tranzakciós előzményeket és még az ügyfélfiókok egyenlegeit is.

Az átverési kísérlet menete

Clark maga is kapott január 7-én egy olyan e-mailt, amely 2,93 ETH (mintegy 3,5 millió forint) kifizetésről szólt, majd nem sokkal később egy magát Coinbase-csalásmegelőzési szakembernek kiadó nő telefonált neki.

Érdemes kiemelni, hogy a nő pontosan tudta Clark társadalombiztosítási számának végét, ismerte a Bitcoin-egyenlegét, és olyan személyes információk birtokában volt, amelyeket elvileg csak a Coinbase láthat. A hívó azonban nem tudta hitelesíteni magát: mindössze Clark adatait sorolta fel, miközben azt állította, hogy ellenőrizni szeretné a kilétét. Az e-mailt nem a Coinbase saját rendszeréből, hanem az Amazon Simple Email Service segítségével küldték ki, a telefon pedig Google Voice-ról érkezett.

Később a támadó arra próbálta rávenni Clarkot, hogy utalja át kriptovalutáját egy úgynevezett hidegtárcára (cold wallet), vagyis egy támadó által ellenőrzött címre – ez tipikus példa a kifinomult társadalmi manipulációra (social engineering).

A Coinbase reakciója és a hosszú hallgatás

A történtek után Clark még aznap részletes jelentést küldött a Coinbase-nek, és választ is kapott Brett Farmer, a megbízhatóságért felelős vezető részéről. Farmer megígérte, hogy kivizsgálják az ügyet, de ezt követően teljes csend következett. Clark négy alkalommal is próbált kapcsolatba lépni a céggel januárban, de sosem kapott választ.

Később, májusban a Coinbase végül elismerte az adatszivárgást az amerikai értékpapír-felügyelet felé, de ekkorra már négy hónapja lehetett tudni, hogy a támadók részletes ügyféladatokhoz jutottak.

Clark szerint végig hiányzott az a legalapvetőbb tájékoztatás is, hogy miként kerülhettek illetéktelenekhez ilyen mértékű személyes információk. Érdemes kiemelni, hogy a Coinbase azóta sem reagál a kérdésekre, sem Clarknak, sem az újságíróknak.

2025, adminboss, go.theregister.com alapján

Legfrissebb posztok

MA 12:02

Kiváltja az iPhone vagy az Apple Watch az igazolványt?

💳 November 12-től új digitális azonosítási mód jelent meg az Apple-nél, amely lehetővé teszi, hogy amerikai útlevél alapján bárki létrehozzon és bemutasson egy személyi igazolványt közvetlenül az Apple Wallet alkalmazásban – akár iPhone-nal, akár Apple Watch-csal is...

MA 11:50

Az indiai hiány elszállt: aranyláz, amerikai válság fűti

🤑 Októberben India árukereskedelmi mérlege minden eddigi rekordot megdöntött, a hiány elérte a 15 470 milliárd forintot (41,7 milliárd dollár)...

MA 11:34

A Pentagon titkai ömlenek a netre

A Pentagonban komoly gondot okoz, hogy katonák és civilek egyaránt titkos információkat osztanak meg a közösségi oldalakon...

MA 11:01

Az adataink új őre: megérkezett a Private AI Compute

A Google új szintre emeli a mesterséges intelligencia felhasználását: bejelentette a Private AI Compute megoldást, amely a Gemini felhőalapú MI-modellek erejét ötvözi a bevált adatvédelemmel...

MA 10:57

A Google új időjárás-előrejelzése: villámgyors, elképesztően pontos, MI-vel

A Google jelentős frissítést hajtott végre időjárás-előrejelző rendszerén: új, MI-alapú modellje minden eddiginél pontosabban és gyorsabban jósolja meg az időjárást...

MA 10:49

Az OpenAI végre zöld utat ad a jótékony részvényadományoknak

Az OpenAI jelenlegi és korábbi dolgozói évek óta frusztráltan figyelték, hogy nem tudják részvényeiket jótékony célokra felajánlani...

MA 10:43

Az üzenet, amelyet a jövő civilizációinak hagynánk örökül

Érdemes végiggondolni, miként tudnánk a számunkra fontos ismereteket és gondolatokat átmenteni a távoli jövőbe, amikor az írott tudás rövidebb életű, mint valaha...

MA 10:33

Az ámbráscetek titkos kódja: jön a nagy áttörés

A UC Berkeley kutatói izgalmas áttörést értek el az ámbráscetek kommunikációjának megfejtésében...

MA 10:25

A Nest okostermosztátok titokban adatokat küldenek a Google-nek

Még akkor is, ha kikapcsolod a távoli vezérlést az első generációs Nest Learning termosztátokon, a Google szinte minden mozdulatodat rögzíti: figyeli a kézi hőmérséklet-változtatásokat, a szobában tartózkodó embereket, sőt azt is, hogy éri-e napfény az eszközt...

MA 10:19

Az izraeli lelőhely elképesztő őskori lelete: libával párosodó nő

Tipikus eset, amikor a múlt egy egészen szokatlan részletét tárja fel egy miniatűr szobor: Izraelben egy mindössze 3,8 cm magas, égetett agyagból készült paleolitikus figurát találtak, amely egy nővel párosodó libát ábrázol...

MA 09:48

A sosem felejtők titka végre kiderült: így működik az agyuk

Vannak, akik minden arcot örökre megjegyeznek, miközben mások rendszeresen bajban vannak az ismerősök felismerésével...

MA 09:41

A mesterséges intelligencia végre magától tanul – megérkezett a LeJEPA

Az MI fejlesztésében régóta nagy kihívás, hogy a gépek hatékonyan sajátítsák el a világ működését az emberek beavatkozása nélkül...

MA 09:27

Az igazi Deadpool-élmény VR-ban: a Marvel fenegyereke a fejeden tombol

🤡 Felmerül a kérdés, mi történik, ha a Marvel legnagyobb szájhőse végre beköltözik a virtuális valóságba: a Deadpool VR a Meta Quest 3 és 3S exkluzív játéka, ami minden rajongónak ajánlott, és minden gyűlölőjét az őrületbe kergeti...

MA 09:01

A Microsoft visszaverte minden idők legnagyobb felhős DDoS-támadását

Október 24-én az Azure DDoS Protection elképesztő, 15,7 Tbps méretű, többirányú támadást hárított el, amely minden korábbi felhős DDoS-rekordot megdöntött...

MA 08:58

Az emberiség először pillantott be egy kvantumchip belsejébe

💡 A Lawrence Berkeley Nemzeti Laboratórium és a Kaliforniai Egyetem, Berkeley kutatói példátlan részletességgel szimuláltak egy kvantumchipet, új mérföldkövet állítva ezzel a következő generációs chiptechnológia fejlesztésében...

MA 08:42

Az új Windows 11 MI-ügynökei titokban turkálnak a személyes mappáidban

🕵 A Microsoft nagy lépésre szánta el magát: a Windows 11 hamarosan teljes értékű MI-operációs rendszer lehet...

MA 08:34

Az ivóvízválság kapujában: világszerte 25%-kal nőtt a fogyasztás

Az elmúlt húsz évben világszerte 25%-kal emelkedett a vízfogyasztás, miközben a készletek egyre gyorsabban fogynak – erre figyelmeztet a Világbank legújabb összegző jelentése, a Kontinentális kiszáradás (Continental Drying)...

MA 08:26

A kínai legénység csapdába esett az űrállomáson: nincs visszaút

🚀 Lényeges, hogy három kínai űrhajós, vagyis taikonauta, jelenleg kénytelen a Tiangong űrállomáson vesztegelni, miután társaik váratlanul az ő visszatérő kapszulájukkal utaztak haza...

MA 08:02

A nagy áttörés: a CRISPR újraéleszti a kemoterápiát tüdőrák ellen

Az amerikai ChristianaCare génszerkesztéssel foglalkozó kutatói új, reménykeltő megoldást találtak a makacs tüdőrák kezelésére...