Платежный провайдер сообщил, что в ходе несанкционированного доступа к его внутренним системам злоумышленники могли получить информацию об адресах электронной почты клиентов, их адресах Биткоина, международных номерах банковского счета (IBAN), истории транзакций и хешированных паролях. Прием платежей в биткоинах приостановлен, пока специалисты по безопасности расследуют инцидент.

В Swiss Bitcoin Pay не сообщили, каким образом злоумышленники получили доступ к системам и сколько клиентов могло пострадать от утечки данных. Сроки восстановления работы серверов тоже не объявлены. Команда Swiss Bitcoin Pay заверила, что средства клиентов находятся в безопасности, признаков компрометации закрытых ключей продавцов и вывода биткоинов с некастодиальных кошельков клиентов пока не обнаружено.

Принцип работы Swiss Bitcoin Pay отличается от обычных криптобирж и кастодиальных сервисов тем, что сервис не занимается хранением средств. Биткоины, полученные продавцами через Swiss Bitcoin Pay, поступают на контролируемые ими кошельки, а не остаются под контролем компании. Поэтому, даже если хакеры получили доступ к ее внутренним системам, организаторы атаки не обязательно смогут открыть доступ к закрытым ключам продавцов или к централизованному пулу клиентских биткоинов.

Тем не менее, остаются риски при обработке платежей. В Swiss Bitcoin Pay признали, что при входящих через решение второго уровня сети Биткоина Lightning Network платежах средства могут какое-то время оставаться в системах компании, прежде чем будут отправлены через основной блокчейн. Представители сервиса уверяют, что такие суммы обычно невелики, и Swiss Bitcoin Pay готова в полном объеме вернуть активы, причитающиеся клиентам.

Даже если модель самостоятельного хранения активов снижает риск прямой кражи биткоинов, из-за утечки данных пользователи могут подвергнуться фишинговым атакам. Злоумышленники, зная биткоин-адреса клиентов сервиса, могут выдавать себя за Swiss Bitcoin Pay.

Недавно мишенью для фишеров стали владельцы аппаратных кошельков Trezor. Хакеры взломали систему поставщика email-услуг и использовали для рассылки писем с официального адреса электронной почты Trezor.