Wyciek danych u izraelskiego brokera krypto
Nawet 250 tys. klientów mogło stracić dane po ataku na Bits of Gold. Firma uspokaja, że środki i klucze prywatne są bezpieczne.
Atak na największego brokera krypto w Izraelu
Izraelski Bits of Gold, największy regulowany broker kryptowalut w kraju, bada incydent bezpieczeństwa, po którym dane nawet 250 tys. klientów mogły trafić w niepowołane ręce. Firma podkreśla, że środki klientów oraz aktywa cyfrowe nie zostały naruszone, a także nie doszło do wycieku haseł ani kluczy prywatnych.
Jakie dane mogły zostać ujawnione?
Według dotychczasowych ustaleń potencjalny wyciek obejmuje m.in.:
- imię i nazwisko,
- krajowy numer identyfikacyjny,
- numer telefonu,
- adres e-mail,
- adres IP,
- dane rachunku bankowego,
- publiczne adresy portfeli kryptowalutowych.
Firma zaznacza, że nie przechowuje kluczy prywatnych klientów, a także nie posiada pełnych numerów kart płatniczych ani kodów CVV. Wyciek nie miał też objąć obrazów dokumentów tożsamości ani haseł do kont.
Skąd mógł wziąć się problem?
Za źródło incydentu uznano nieautoryzowany dostęp do pomocniczego systemu analitycznego. W opisie zdarzenia pojawia się także powiązanie z podatnością dotyczącą samodzielnie hostowanej wersji narzędzia Metabase, oznaczoną jako CVE-2026-72898.
Po wykryciu zagrożenia firma odcięła system od źródeł danych i zaangażowała zewnętrznych specjalistów od cyberbezpieczeństwa. Sprawę zgłoszono również odpowiednim instytucjom nadzoru w Izraelu, w tym organom rynku kapitałowego i krajowej cyberbezpieczeństwa.
Ryzyko nie dotyczy tylko samego salda
Choć środki klientów pozostają bezpieczne, sam wyciek danych może mieć poważne skutki uboczne. Połączenie imienia, numeru telefonu, adresu e-mail i danych bankowych lub adresu portfela może ułatwić:
- phishing,
- próby podszywania się pod firmę,
- wyłudzanie kodów uwierzytelniających,
- nakłanianie do fałszywych przelewów.
W świecie krypto to szczególnie groźne, bo publiczny adres portfela bywa powiązany z historią transakcji i może pomóc napastnikom ocenić skalę posiadanych aktywów.
Partner wstrzymał zakupy BTC w aplikacji
W reakcji na incydent partner biznesowy brokera, izraelska grupa Paz, tymczasowo zawiesiła funkcję zakupu Bitcoina w swojej aplikacji Yellow. Firma zdecydowała się na taki krok do czasu wyjaśnienia szczegółów ataku.
Paz zaznaczyła jednocześnie, że jej własne dane klientów najpewniej nie zostały objęte wyciekiem, ponieważ między systemami nie ma bezpośredniej wymiany takich informacji. Współpraca między firmami nie została jednak zakończona.
Co powinni zrobić klienci?
Bits of Gold informuje, że nie ma potrzeby przenoszenia środków ani wykonywania technicznych działań zabezpieczających. Klientom zalecono jednak wzmożoną ostrożność wobec:
- niezamówionych próśb o przelew,
- wiadomości z prośbą o podanie kodu OTP,
- próśb o udostępnienie hasła lub klucza prywatnego,
- kontaktów podszywających się pod obsługę klienta.
To klasyczny przykład sytuacji, w której same aktywa pozostają bezpieczne, ale zagrożenie przenosi się na poziom socjotechniki. Dla użytkowników krypto oznacza to, że po takim incydencie największym ryzykiem stają się nie blockchain czy portfel, lecz dobrze przygotowane próby oszustwa.