Beim österreichischen Broker 21bitcoin wurden Kundendaten abgegriffen. Betroffen war der Dienstleister Canny, der für ein Feedback-Board genutzt wurde. Bitcoin- und Euro-Bestände sowie interne Systeme waren laut Angaben von 21bitcoin zu jeder Zeit sicher.

21bitcoin fällt Cyberangriff zum Opfer

Im Bitcoin-Ökosystem ereignete sich der nächste Cyberangriff. Dieses Mal war 21bitcoin, ein österreichischer Broker und Partner von Blocktrainer.de betroffen. 

Diese Nachricht kommt weniger als zwei Wochen nachdem der Dienstleister Pocket Bitcoin bereits mitteilte, einem Hack zum Opfer gefallen zu sein, bei dem E-Mail-Adressen, Supportkommunikationen sowie Anhänge aus dieser kompromittiert wurden.

Beim Sicherheitsvorfall von 21bitcoin steht ebenfalls der Kundensupport im Mittelpunkt. Laut der offiziellen Mitteilung wurde nämlich das externe Feedback-Tool Canny, das über eine Schnittstelle mit dem eigenen Support-System (Intercom) verbunden war, Opfer des Hacks.

Dabei sei mit dem kompromittierten Zugangsschlüssel der Schnittstelle auf gewisse Kundendaten zugegriffen worden. Laut 21bitcoin wurde die Verbindung am selben Tag noch gekappt, sodass keine weiteren Daten mehr ausgelesen werden konnten.

Welche Nutzerdaten betroffen sein können

Die positive Nachricht vorab: Laut 21bitcoin waren Kundengelder dabei niemals in Gefahr.

Deine Bitcoin und Euro-Guthaben waren zu keinem Zeitpunkt betroffen oder gefährdet. Sie werden über eine vollständig eigenständige, technisch getrennte Infrastruktur verwahrt.
21bitcoin

Selbiges gelte für Transaktions-, Bitcoin-Adress- und Bankverbindungsdaten, Wohnanschrift, Ausweisdokumente sowie Passwörter.

Betroffen sind hingegen Daten aus dem Support-System. Je nach Nutzer könnte Folgendes ausgelesen worden sein:

  • Name
  • E-Mail-Adresse
  • Telefonnummer
  • Geburtsdatum
  • gerätebezogene Daten (z. B. Sprache, Land und Betriebssystem)
  • Angaben zum Kontostatus (z. B. aktiv oder nicht aktiv)
  • der im Support-System damals einsehbare Guthabenstand
  • erste Nachricht an den Support bzw. Betreff des Anliegens

21bitcoin stellt überdies klar, dass keine weiteren Kommunikationen oder angehängte Dateien abgegriffen worden seien.

Außerdem handele es sich bei einem großen Teil, über 40 %, der im Support-System angelegten Kontakte um rein technische Einträge ohne Namen oder Kontaktdaten.

Reaktion auf den Vorfall

Der Vorfall vom 28. August, von dem 21bitcoin am Folgetag erfahren habe, sei seither forensisch aufgearbeitet worden, um alles Relevante für die Nutzer herauszufinden.

Die Verbindung zum Dienstleister sei direkt gekappt, der Zugangsschlüssel unbrauchbar gemacht und die Zugänge rotiert worden.

Außerdem seien betroffene Nutzer – sofern möglich – direkt kontaktiert worden.

21bitcoin übernimmt die volle Verantwortung

Auch wenn der Cyberangriff keine internen Systeme betroffen habe, übernimmt 21bitcoin die volle Verantwortung dafür, dass Daten der Nutzer abgegriffen wurden.

Gerade in der Bitcoin-Community sind Sicherheit, Eigenverantwortung und der Schutz von Daten zentrale Werte, die wir bei 21bitcoin jeden Tag leben. […] Du hast uns deine Daten anvertraut und ein Teil davon wurde durch einen externen Dienstleister offengelegt. Das tut uns aufrichtig leid.
21bitcoin

Überdies erklärte Dominik Seibold, CTO von 21bitcoin:

Sicherheit hat bei 21bitcoin höchste Priorität. Wir haben unsere Standards in den vergangenen Monaten immer weiter erhöht. Umso mehr trifft es uns, dass es bei einem externen Dienstleister zu einem Sicherheitsvorfall gekommen ist. Unsere eigenen Systeme waren zu keinem Zeitpunkt betroffen. Kundenvermögen, Passwörter und Ausweisdokumente waren und sind sicher.
Dominik Seibold, CTO von 21bitcoin

Vorsicht vor Phishing

Wenn sensible Nutzerdaten wie die Telefonnummer oder E-Mail-Adresse in die Hände von Angreifern gelangen, ist einer der naheliegendsten Ausnutzversuche das sogenannte Phishing.

21bitcoin-Kunden sollten demnach besonders wachsam sein, wenn sie Nachrichten von einem vermeintlichen Support-Mitarbeiter erhalten. Angreifer haben unter Umständen nämlich nicht nur Kontaktdaten, sondern auch das Support-Anliegen, womit es glaubwürdiger wirken mag.

Um direkt erkennen zu können, ob es sich um eine echte Kontaktaufnahme von 21bitcoin handelt, sollen die E-Mails mit dem nächsten Update einen persönlichen Code enthalten, der in der App gegengecheckt werden kann.

Ganz wichtig ist bis dahin, dass 21bitcoin niemals nach dem Passwort sowie 2FA-Codes fragen oder einen Link zur Verifizierung schicken wird.

Google

Blocktrainer bei Google bevorzugt anzeigen

Lege blocktrainer.de in deinem Google-Konto als bevorzugte Quelle fest - dann erscheinen unsere Artikel in den Google-Nachrichten weiter oben. Freiwillig und jederzeit widerrufbar.

Als bevorzugte Quelle festlegen
Tristan

Über den Autor: Tristan

Tristan ist der Chefredakteur bei Blocktrainer.de. Als studierter Volkswirt sammelte er auch außerhalb des Bitcoin-Space journalistische Erfahrungen. Seit 2020 beschäftigt sich Tristan aktiv mit Bitcoin, in den Jahren zuvor schon mit libertärer Wirtschaftstheorie.

Kommentare aus unserem Forum