BTC $86,282.31 -0.81%
ETH $2,752.80 -1.46%
BNB $785.31 -2.34%
XRP $1.58 +4.14%
SOL $117.95 -0.84%
TRX $0.3416 -0.76%
DOGE $0.1000 -0.24%
ADA $0.2516 +2.04%
BCH $341.87 +27.80%
LINK $12.97 -1.87%
HYPE $95.84 +2.82%
AAVE $144.13 -2.14%
SUI $1.00 -2.39%
XLM $0.2153 +0.44%
ZEC $1,507.82 +2.08%
AAPL $339.99 +0.33%
AMZN $255.08 -1.30%
GOOGL $351.41 -1.17%
MSFT $498.21 -0.68%
META $736.78 -0.49%
NVDA $228.07 +0.47%
TSLA $378.34 +0.91%
SNDK $1,881.08 +6.67%
INTC $123.60 +1.66%
SPCX $154.12 +1.28%
MU $1,090.83 +4.69%
AMD $621.26 +1.02%
BTC $86,282.31 -0.81%
ETH $2,752.80 -1.46%
BNB $785.31 -2.34%
XRP $1.58 +4.14%
SOL $117.95 -0.84%
TRX $0.3416 -0.76%
DOGE $0.1000 -0.24%
ADA $0.2516 +2.04%
BCH $341.87 +27.80%
LINK $12.97 -1.87%
HYPE $95.84 +2.82%
AAVE $144.13 -2.14%
SUI $1.00 -2.39%
XLM $0.2153 +0.44%
ZEC $1,507.82 +2.08%
AAPL $339.99 +0.33%
AMZN $255.08 -1.30%
GOOGL $351.41 -1.17%
MSFT $498.21 -0.68%
META $736.78 -0.49%
NVDA $228.07 +0.47%
TSLA $378.34 +0.91%
SNDK $1,881.08 +6.67%
INTC $123.60 +1.66%
SPCX $154.12 +1.28%
MU $1,090.83 +4.69%
AMD $621.26 +1.02%

データ漏洩

すべて
記事
速報

Revolut:一部のユーザーのKYCおよびビットコイン取引データが漏洩した可能性があり、システムと資金には影響がありません。

Revolutは、未承認の第三者が特定の政府機関の実際のドメイン名を使用した電子メールを通じて虚偽の顧客情報の取得要求を提出し、少数の顧客の機密情報が漏洩したと発表しました。会社はこの事件を「複雑な外部のなりすまし詐欺」と呼び、関連する電子メールを封鎖したと述べ、システムや顧客の資金には影響がないとしています。漏洩した可能性のある情報には、氏名、生年月日、住所、電子メール、電話番号、パスポートおよび運転免許証などの身分証明書のコピー、本人確認の自撮り、口座明細書、IBAN、出金記録、完全な取引履歴が含まれ、ビットコインの取引記録も含まれています。Mt. Goxの前CEOであるMark Karpelèsは、自身が影響を受けた者の一人であると述べています。Revolutは、影響を受けた顧客の人数、事件が単一の市場にのみ関与しているかどうか、及び悪用されたドメインが属する政府機関については公表していません。会社は関連する政府機関、法執行機関、データ保護機関および金融規制機関に通知を行いました。オンチェーン調査員のZachXBTは、事件の規模は限られている可能性があるが、ターゲットは高額資産を持つユーザーであると推測しています。

first_img Trezorのマーケティングプラットフォームが侵害され、34.7万人のユーザーがフィッシングメールを受け取った

ビットコインハードウェアウォレットメーカー Trezor は、ニュースレターを送信するために使用している第三者マーケティングプラットフォーム Brevo でデータ漏洩が発生したと警告しています。攻撃者はこのプラットフォームを利用して、34.7 万人の Trezor 顧客にフィッシングメールを送信しました。攻撃者は Trezor のドメイン名を使ってメールを送信し、フィッシングの試みをより混乱させるために、メールには悪意のあるリンクが含まれており、ユーザーにアプリをダウンロードさせ、ウォレットのバックアップを入力させるよう誘導しています。Trezor は、DNS レベルで 20 分以内にそのドメイン名を閉鎖し、リンクが引き続き有効になるのを防いだと述べていますが、その前に約 2500 人がクリックしてしまいました。Trezor は、メールの送信を続けるのを防ぐために Brevo アカウントを一時停止し、このマーケティングプラットフォーム以外の Trezor システムには影響がないことを強調し、Trezor は顧客にウォレットのバックアップを提供するよう求めることは決してないとユーザーに注意を促しました。この事件の前に、Trezor は先月、第三者の履行パートナーである ShipMonk が攻撃を受け、11742 名の顧客データが漏洩したことを明らかにしました。また、先週はさらに 6.7 万人のアメリカの顧客の名前、メールアドレス、電話番号、配送先住所、注文番号が漏洩したと報告しました。今年に入ってから、暗号通貨ウォレット Ledger の決済処理業者 Global-e およびウォレットプロバイダー SafePal でもデータ漏洩が相次いでおり、SafePal では約 3.98 万人の顧客の注文情報が未承認でアクセスされました。

Trezor 物流業者 ShipMonk のデータ漏洩が拡大し、さらに 67,000 人のアメリカのユーザーが影響を受けました。

ハードウェアウォレットメーカー Trezor は、物流パートナー ShipMonk のデータ漏洩事件の進展を更新し、以前に公表された漏洩規模が過小評価されていたことを明らかにしました。2019年11月から2021年8月の間に注文した約67,000人のアメリカのユーザー情報が完全に漏洩し、氏名、メールアドレス、電話番号、配送先住所、注文番号が含まれています。Trezor は、以前に ShipMonk と関連データが契約およびデータポリシーに従って削除され、書面での保証を受けたと確認していたが、相手のシステムでは実際には削除されていなかったと述べています。Trezor は自社のシステムには影響がないとし、ハードウェアウォレットは依然として安全であるが、影響を受けたユーザーはより多くの標的型フィッシング攻撃のリスクに直面する可能性があるとしています。すべての影響を受けたユーザーには、個別にメールで通知されています。この事件は8月13日に最初に公表され、当時約13,700人のユーザーに影響を与えました。Trezor は、ユーザーが注文する際の情報漏洩リスクを低減するために、匿名配送サービスの導入を加速させていると述べています。

first_img 5万以上のStripe APIキーが公開コードで漏洩しました

Security Affairs の報道によると、Ransomnews の研究者は大規模な Stripe マーチャント API キーの漏洩事件を記録しました。キーは公開コードリポジトリ、GitHub Actions ログ、および不適切に設定された Web サーバーに露出しており、累計で 5 万以上のユニークキーが特定されました。サンプルテストでは、相当数がまだアクティブであり、攻撃者は数時間以内にこれを利用して詐欺を実行できることが示されています。報告によると、2026 年 8 月 18 日にあるデータ取引フォーラムが公開したデータセットには、659 のマーチャントアカウントの有効な Stripe API キーと約 35 GB の顧客および支払いデータが含まれています。Ransomnews はオフラインで分析を行い、公開前に Stripe に報告しました。Stripe 自体は侵害されておらず、キーはすべてマーチャントに属しています。研究者は有効なキーを発見した後、17 時間以内にマーチャントの顧客リストにアクセスし、詐欺的な支払いリンクを作成し、1 ドルのテスト課金を完了することができます。有効なキーは顧客および保存された支払い方法をリストアップし、課金および支払い意図を作成し、攻撃者が制御するアカウントに対して返金を開始し、支払い通知を傍受するために Webhook エンドポイントを変更し、Stripe Connect を有効にした場合に関連アカウントにアクセスすることができます。主な漏洩源には、GitHub リポジトリのハードコーディングされたキーや無視されていない .env ファイル、GitHub Actions のビルドログにマスクされていない環境変数、そして 3000 台以上の不適切に設定されたサーバーの約 12% に利用可能なキーが含まれています。

フランスの税務データが漏洩し、約67.8万人が影響を受け、暗号資産保有者に対する暴力攻撃のリスクが高まる可能性がある。

フランスの財務大臣は、ハッカーが6月末にフランス公共財政総局のシステムに侵入し、個人および企業の納税者データを盗んだことを確認しました。フランスのサイバー攻撃を追跡するプラットフォームFrenchBreachesによると、この事件は約678,437人に影響を与え、フランスの人口の約1%に相当しますが、具体的な人数はまだ調査中で、最終的には確認されていません。漏洩したデータには、名前、生年月日、家庭住所、電話番号、電子メール、税務識別情報、収入データなどの敏感な情報が含まれているとされています。その中で、約27,000人の税収は少なくとも10万ユーロ、386人は100万ユーロを超え、さらに8人は1000万ユーロを超えています。報道によれば、このデータベースはダークウェブ市場で数千ユーロの価格で販売されています。攻撃者はZeroBytesを名乗り、内部検索ツールを通じて関連記録を抽出したと主張し、その後発見されてアクセスが遮断されたとされています。この事件は暗号業界に懸念を引き起こしています。なぜなら、近年フランスでは暗号保有者に対する「レンチ攻撃」の暴力的な強盗事件が明らかに増加しているからです。高所得者層、住所、連絡先が漏洩すれば、犯罪者により正確なターゲットリストが提供される可能性があります。

トランプモバイルがユーザーデータの重大な漏洩を暴露される

TechCrunch の報道によると、Trump Mobile でユーザーデータの漏洩事件が発生し、顧客のメールアドレスや郵送先住所などの個人情報が含まれており、現在も関連データはネット上でアクセス可能です。YouTube のクリエイターである Coffeezilla と penguinz0 は、トランプの金色 T1 スマートフォンを注文した後、セキュリティ研究者からの警告を受け、彼らの個人情報が漏洩データセットに出現していることを発見しました。Coffeezilla は、漏洩内容はほぼすべての基本的な身分情報を含んでおり、クレジットカード番号は含まれていないと述べ、ユーザーに対してこのプラットフォームでの注文をしないよう警告しました。二人は、漏洩データは公開アクセス可能なシステムからのものである可能性が高く、現在 Trump Mobile の公式な回答や修正の説明は受け取っておらず、関連する問題は未解決のままであると述べています。漏洩データに含まれる注文番号から推測すると、実際の予約数は約 3 万台で、以前の市場予測であった約 59 万台のプレセール規模を大きく下回っています。分析者は、この事件が Trump Mobile の製品提供と基本的なセキュリティ能力に対する外部からの疑問をさらに引き起こすと考えています。

予測市場プラットフォームPolymarketがデータ漏洩の疑い、30万件以上の記録と脆弱性悪用ツールキットが流出

去中心化予測市場プラットフォーム Polymarket がハッキングされた疑いがあり、脅威行為者 xorcat が有名なネット犯罪フォーラムに30万件以上のデータ記録と関連する脆弱性利用ツールキットを公開しました。攻撃者は、未公開のAPIエンドポイント、ページングバイパス、Polymarket GammaとCLOB APIのCORS設定ミスを通じてデータを抽出したとされています。漏洩した内容には、1万件のユーザーの完全な個人情報(名前、代理ウォレット、基本アドレスを含む)、4111件のコメント、1000件の通報記録(58のETHアドレスと管理者認証アドレス識別を含む)、48536件のGamma市場のメタデータ、25万件以上のアクティブCLOB市場の固定積算マーケットメイカーアドレス、そして9000件のフォロワーのソーシャルグラフデータが含まれています。ツールキットには、複数の脆弱性の概念実証コードが含まれており、CVE-2025-62718(Axios NO_PROXYバイパス、CVSS 9.9、サーバーサイドリクエストフォージェリを引き起こす可能性)、CVE-2024-51479(Next.jsミドルウェア認証バイパス、CVSS 7.5)、およびCORS設定ミスなどが含まれています。さらに、ツールキットには自動化された継続的プルスクリプトと完全なレッドチームレポートも添付されています。
app_icon
ChainCatcher Building the Web3 world with innovations.