Der Schweizer Bitcoin-Dienstleister Pocket Bitcoin ist Opfer eines Cyberangriffs geworden. Wie das Unternehmen in einer Pressemitteilung bekanntgegeben hat und das Pocket-Team gegenüber Blocktrainer in Gesprächen näher erläuterte, gelang es den Angreifern dabei nicht, auf die zentrale Kundendatenbank oder die Bitcoin-Infrastruktur des Unternehmens zuzugreifen. Betroffen war allerdings eine separate Supportdatenbank, aus der unter anderem E-Mail-Adressen und in einzelnen Fällen weitere sensible Informationen abgegriffen wurden.

Angreifer hatten es offenbar auf Pocket selbst abgesehen

Für die betroffenen Kunden ist das natürlich trotzdem eine äußerst unangenehme Situation und auch Pocket selbst ist sich der Tragweite des Vorfalls mehr als bewusst. 

Besonders bitter ist, dass es mit Pocket ausgerechnet ein Unternehmen trifft, das sich Datenschutz und Datensparsamkeit seit Jahren sehr deutlich auf die Fahne schreibt und viele Systeme bewusst selbst betreibt, anstatt sensible Daten an zahlreiche Drittanbieter auszulagern.

Nach Angaben des Pocket-Teams war das ursprüngliche Ziel der Angreifer offenbar nicht die Supportdatenbank.

Vielmehr ging es wohl darum, an Bitcoin beziehungsweise Liquidität des Unternehmens selbst zu gelangen. Dabei ist wichtig zu unterscheiden: Pocket verwahrt keine Bitcoin seiner Kunden. Der Dienst arbeitet non-custodial, gekaufte Bitcoin werden direkt an eine Wallet des jeweiligen Nutzers ausgezahlt.

Die Angreifer hatten es demnach vielmehr auf firmeneigene Bitcoin-Bestände beziehungsweise Liquidität abgesehen, die Pocket für den eigenen Geschäftsbetrieb benötigt – beispielsweise in Lightning-Kanälen.

An diese Bestände gelangten die Angreifer nach Angaben des Unternehmens jedoch nicht.

Stattdessen konnten sie mehr oder minder „per Zufall“ auf das separate Supportsystem zugreifen und dort Daten abgreifen.

Nach Angaben von Pocket wurden dabei die E-Mail-Adressen sämtlicher Kunden kompromittiert. Bei Personen, die in der Vergangenheit Dokumente oder weitere persönliche Informationen an den Support geschickt hatten, könnten darüber hinaus zusätzliche Daten betroffen sein.

Welche Informationen im Einzelfall abgeflossen sind, will Pocket den betroffenen Kunden entsprechend zeitnah kommunizieren.

Ausgerechnet Pocket

Dass ausgerechnet Pocket von einem solchen Vorfall betroffen ist, ist für das Unternehmen besonders ärgerlich.

Das Team hinter Pocket besteht selbst aus sehr langjährigen und überzeugten Bitcoinern und Cypherpunks und gehört sicher nicht zu den Unternehmen, deren Geschäftsmodell darauf basiert, möglichst viele Kundendaten zu sammeln. Eher im Gegenteil, denn Datenschutz bzw. Datensparsamkeit spielen bei Pocket seit Jahren eine vergleichsweise große Rolle.

Wie das Team gegenüber Blocktrainer.de erklärte, war genau das auch einer der Gründe, weshalb man zahlreiche Systeme bewusst selbst aufgebaut und betrieben hat. Statt sensible Prozesse möglichst bequem an externe Dienstleister auszulagern, wollte Pocket die Kontrolle über die eigenen Daten und die Infrastruktur soweit wie möglich selbst behalten.

Ausgerechnet diese Haltung macht den aktuellen Vorfall für das Team nachvollziehbarerweise besonders frustrierend.

Denn selbstverständlich schützt auch ein hoher eigener Anspruch an Datenschutz nicht automatisch vor jedem Cyberangriff. Und für die betroffenen Kunden ändert es zunächst wenig daran, dass ihre E-Mail-Adresse oder möglicherweise weitere persönliche Informationen nun in die Hände von Angreifern geraten sind. Das Pocket-Team ist sich dessen nach eigenen Aussagen auch sehr bewusst.

Dass selbst ein solcher Ansatz keinen hundertprozentigen Schutz bietet, dürfte natürlich eine der unangenehmeren Erkenntnisse dieses Vorfalls sein.

Was genau ist betroffen?

Nach Angaben von Pocket wurden folgende Daten kopiert:

  • E-Mail-Adressen
  • Supportkommunikation
  • Anhänge aus Supportgesprächen

Im FAQ der Pressemitteilung konkretisiert das Unternehmen den Umfang noch einmal.

Demnach sollte jede direkte Kommunikation mit dem Pocket-Support über E-Mail, Telegram oder WhatsApp als offengelegt betrachtet werden. Dazu gehören entsprechend auch Telegram-Nutzernamen und WhatsApp-Telefonnummern, sofern darüber Kontakt mit Pocket bestand.

Wer Dokumente, Screenshots oder andere sensible Informationen an den Support geschickt hat, könnte dementsprechend härter vom Datenabfluss betroffen sein.

Pocket wird, wie bereits weiter oben erwähnt, betroffene Nutzer persönlich kontaktieren, wenn in ihren Supportgesprächen zusätzliche sensible Informationen enthalten waren.

Nicht betroffen sind laut Unternehmen dagegen die separat gespeicherten Kundendaten wie Name oder Adresse, die Transaktionshistorie sowie Wallet- und Bitcoin-Daten.

Auch Kauf- oder Verkaufsdetails waren nach Angaben von Pocket nicht Bestandteil des Vorfalls. Es sei denn, ein Kunde hatte solche Informationen selbst in einer Nachricht an den Support geschickt.

Erhöhtes Phishing-Risiko

Das größte unmittelbare Risiko dürfte damit vor allem in gezielteren Phishing-Angriffen liegen.

Die Angreifer verfügen nun nämlich in manchen Fällen nicht nur über eine E-Mail-Adresse, sondern kennen bei einigen Kunden auch konkrete Inhalte früherer Gespräche mit Pocket. Dadurch könnten gefälschte Nachrichten deutlich glaubwürdiger wirken.

Pocket warnt deshalb ausdrücklich vor E-Mails, Anrufen oder Nachrichten, die vermeintlich vom Unternehmen stammen und beispielsweise Zeitdruck erzeugen oder zur Herausgabe persönlicher Informationen auffordern.

Besonders wichtig ist an dieser Stelle auch, nochmals zu erwähnen, dass Pocket non-custodial ist und  Kunden niemals nach ihrer Seed Phrase beziehungsweise den 12 oder 24 Wiederherstellungswörtern fragen wird.

Laut Pocket wurde die ausgenutzte Schwachstelle inzwischen geschlossen und die Infrastruktur zusätzlich abgesichert. Kauf und Verkauf von BTC funktionieren weiterhin normal.

KI verändert auch Cyberangriffe

Wie viele von euch Lesern bereits vermuten dürften, war auch bei diesem Angriff mit hoher Wahrscheinlichkeit eine leistungsfähige KI beteiligt.

Wie das Pocket Blocktrainer.de gegenüber schilderte, soll die technische Analyse des Angriffs sehr deutliche Hinweise darauf liefern, dass die Angreifer in erheblichem Umfang auf KI-gestützte Werkzeuge und Automatisierung zurückgegriffen haben.

Insbesondere Geschwindigkeit, Umfang und bestimmte Muster des Angriffs seien in dieser Form durch rein manuelles Vorgehen kaum erklärbar.

Solche Angriffe dürften in Zukunft leider eher häufiger als seltener werden.

KI senkt nicht nur die Einstiegshürde für weniger erfahrene Angreifer, sondern hilft auch professionellen Gruppen dabei, Attacken schneller zu skalieren und wesentlich mehr Systeme parallel zu untersuchen.

Gerade Bitcoin-Unternehmen sind wegen des vermeintlich direkten finanziellen Anreizes natürlich ein attraktives Ziel.

Der Fall Pocket zeigt deshalb erneut ziemlich deutlich, dass selbst Unternehmen, die Datensparsamkeit ernst nehmen, sensible Systeme selbst betreiben und möglichst wenig an Drittanbieter auslagern, von professionellen und automatisierten Angriffen getroffen werden können.

Für die betroffenen Kunden bleibt der Datenabfluss selbstverständlich sehr ärgerlich. Für die Branche insgesamt ist der Vorfall aber zugleich ein weiterer Hinweis und Weckruf darauf, wie schnell sich das Wettrüsten zwischen Sicherheitsmaßnahmen und KI-gestützten Angriffen gerade verschärft.

Google

Blocktrainer bei Google bevorzugt anzeigen

Lege blocktrainer.de in deinem Google-Konto als bevorzugte Quelle fest - dann erscheinen unsere Artikel in den Google-Nachrichten weiter oben. Freiwillig und jederzeit widerrufbar.

Als bevorzugte Quelle festlegen
René

Über den Autor: René

René ist Blocktrainer-Mitarbeiter der ersten Stunde. Als „Chief Operation Officer“ ist er mittlerweile hauptsächlich mit strategischen und organisatorischen Aufgaben betraut, findet jedoch Freude daran, zeitweise redaktionell tätig zu sein. In den vielen Jahren, in denen er im Bitcoin-Kosmos unterwegs ist, hat er sich ein breit gefächertes Know-how in sämtlichen Bereichen rund um die bedeutendste Kryptowährung angeeignet.

Kommentare aus unserem Forum