أمن سيبرانيقراءة دقيقتين

Trezor: اختراق شريك الشحن ShipMonk كشف بيانات 67,000 عميل إضافي منذ 2019

المغزى

التأكيد المكتوب من المزوّد بأنه حذف البيانات ليس دليلًا على الحذف، والشركة مسؤولة عن بيانات عملائها لدى الأطراف الأخرى لا على خوادمها فقط.

أعلنت شركة Trezor، المصنّعة لمحافظ العملات المشفرة، في 4 سبتمبر 2026 أن اختراق شريك الشحن ShipMonk أوسع بكثير مما أُعلن أولًا. ففي الإعلان الأول بتاريخ 13 أغسطس 2026 كان العدد 13,689 عميلًا من طلبات مايو إلى أغسطس 2026. أما التحديث فأضاف 67,000 عميل أمريكي آخر، من طلبات تعود إلى الفترة بين نوفمبر 2019 وأغسطس 2021.

والبيانات المكشوفة هي الاسم والبريد الإلكتروني ورقم الهاتف وعنوان الشحن ورقم الطلب. ولا علاقة للاختراق بالمحافظ نفسها ولا بالمفاتيح.

لكن الجزء الأهم في بيان Trezor يتعلق بالاحتفاظ بالبيانات. فبحسب البيان، طلبت الشركة طوال فترة الشراكة تأكيدًا مكتوبًا بأن البيانات القديمة حُذفت، وحصلت عليه فعلًا، استنادًا إلى العقد وإلى سياسة الاحتفاظ بالبيانات. ومع ذلك كانت البيانات لا تزال موجودة.

ونوع البيانات يجعل الخطر أكبر من مجرد تسريب. فالجمع بين عنوان المنزل ومعلومة أن صاحبه اشترى محفظة عملات مشفرة يحوّل القائمة إلى قائمة أهداف محتملة.

ويمتد أثر القصة إلى كل منتج يسلّم بيانات عملائه لمزوّدين آخرين، مثل شركات الشحن والدفع والبريد. فالمسؤولية عن هذه البيانات لا تنتهي عند الخادم الخاص بالشركة. والتأكيد المكتوب بالحذف دليل على أن المزوّد قال إنه حذف، لا على أنه حذف فعلًا. وهذا الفرق بالتحديد هو ما ظهر في هذا الاختراق.

ويتقاطع ذلك مع مبدأ تقليل البيانات ومدة الاحتفاظ بها الوارد في المادة 5 من GDPR، الذي يربط الاحتفاظ بالبيانات بالغرض الذي جُمعت من أجله.

المصادر

  1. بيان Trezor الرسمي
  2. تغطية CyberInsider للتحديث
  3. المادة 5 من GDPR عن تقليل البيانات ومدة الاحتفاظ بها

من عدد السبت 23 ربيع الأول - 5 سبتمبر

أخبار ذات صلة

أخبار السبت 23 ربيع الأول - 5 سبتمبر