Relaterat till detta ämneRådet för Framtidsteknik och AI

Kryptosäkerheten gäller nu inte bara plånboken utan även kundens adress

  • En fransk familj blev fastbunden i flera timmar, och polisen vet inte hur angriparna hittade dem.
  • En leverantörsläcka avslöjade 80 000 köpare av hårdvaruplånböcker, men inga nycklar rördes.
  • Radering bygger ofta på leverantörens ord, men Hacken vill ha bevis istället.

En fransk familj blev fastbunden i flera timmar av angripare som ville åt deras krypto. Polisen har inte sagt hur angriparna valde huset, och den osäkerheten visar på brist på data i branschen.

Vid cirka kl 04.00 den 20 september tog sig fyra män med huvor in i en familjs hem i norra Frankrike. De band föräldrarna och två barn med svart tejp och tvingade pappan att lämna sina koder och föra över 40 000 euro.

Pappan arbetar som IT-anställd i kryptobranschen. Åklagare har inte sagt hur angriparna hittade honom.

Ett annat fall samma månad visar hur sådan information lätt kan komma ut. Den 13 augusti meddelade tillverkaren av hårdvaruplånböcker Trezor 13 689 kunder att ett intrång hos en av deras leverantörer avslöjade känsliga orderuppgifter. Antalet växte till över 80 000.

Det finns ingen koppling mellan de två fallen, och det behövs inte heller. Tillsammans visar de samma risk: en databas som parar hemadress med bevis på krypto-innehav, och vad som kan hända när någon utnyttjar den informationen.

BeInCrypto pratade med experter från Hacken och Zama om vad leverantörer måste göra om en underleverantör läcker kunduppgifter, vilka data branschen bör sluta spara, och hur en kund kan se om en förvaltare inte kan skydda dem under tvång.

Vad “inga komprometterade nycklar” inte säger

När Trezor berättade om dataintrånget i augusti förklarade de tydligt vad som inte hänt. Deras egna system var inte drabbade, och deras enheter var fortfarande säkra.

De försäkringarna gäller risken som hårdvaruplånböcker finns till för att förhindra: stöld av pengar.

Men Hacken:s chef för GRC och säkerhetsarbete, Dmytro Yasmanovych, sa att avsaknaden av stulna privata nycklar inte betyder att kunderna är helt säkra.

”Någon som vet ditt namn, din hemadress och att du äger en hårdvaruplånbok har information som kan användas mot dig. Du kan byta ut en komprometterad nyckel på några minuter. Men du kan inte göra detsamma med din hemadress.”

Han menar att den information som leverantörer och distributörer har förtjänar lika mycket skydd som själva plånboken. Om databasen kopplar en kryptoinnehavare till hemmet kan konsekvenserna även drabba familjen, menar Yasmanovych.

”En leverantör kan hindra någon från att komma åt dina pengar men ändå lämna dig utsatt på ett mer personligt sätt. Frågan är om säkerhetsåtgärderna skyddar kunden, inte bara plånboken.”

De franska siffrorna bakom varningen

Frankrike visar hur verkligheten kan se ut. Inrikesminister Laurent Nuñez sa i slutet av juni att myndigheter har registrerat mer än 70 våldsamma kryptorelaterade incidenter sedan januari.

Chainalysis, som räknade rapporterade fall offentligt, noterade 30 sådana fall i Frankrike till mitten av 2026, jämfört med 19 under hela 2025.

Företaget anser att dataintrång oftast är orsaken. De lyfter ett fall 2024 då en fransk skattemyndighetsperson påstås ha stulit uppgifter om välbärgade kryptoinnehavare, bland annat adresser och telefonnummer, och sålt dem till kriminella mellanhänder.

Risken för familjen som Yasmanovych beskriver syns också i samma data. I Frankrike riktades drygt 40% av incidenterna mot en släkting istället för själva innehavaren. Sammanlagt stod inbrott i hemmet för 37% av attackerna vid mitten av 2026, jämfört med 26% år 2023.

Chainalysis uppskattade att våldsamma attacker mot innehavare världen över tog mer än 30 miljoner USD under årets första hälft. Siffran gäller bara attacker där innehavaren tvingats lämna ifrån sig pengar.

Rapporten uppskattar det totala exponerade beloppet till 107 miljoner USD, inklusive lösensummor, stoppade överföringar och återtagna medel. Men siffran gäller bara kända, rapporterade fall.

Krypto stulna eller måltavlor vid våldsamma attacker, 2017–2026.
Krypto stulna eller måltavlor vid våldsamma attacker, 2017–2026. Källa: Chainalysis

Data bakom målet

Sådana attacker kräver ett mål, och målet kan komma från en post någon har sparat. Därför blir datalagring ytterligare ett säkerhetsproblem för kryptobranschen.

Företag kan behöva kundinformation för en viss tjänst eller affär. Men om de sparar den för länge skapar det en risk om uppgifterna senare läcker ut. Så vilken kunduppgift bör branschen sluta samla in eller radera snabbare?

Yasmanovych anser att telefonnumret är extra känsligt. Han förklarade att ett företag kanske behöver det för en leverans, men det motiverar inte att spara det i åratal.

Om databasen läcker kan numret bli användbart för nätfiske, bluffsamtal eller sim-kapningsförsök.

”Jag skulle ta bort kopplingen mellan en order och en fysisk leveransadress när leveransen är klar och det inte längre finns skäl att behålla den. Företaget kan spara det som behövs för skatt och garanti utan att behålla uppgifter om var varje order levererats.”

Han pekade på ett annat problem: att radera data bygger ofta på vad någon säger att de har gjort.

”I ett fall hade ett företag en regel om nittio dagars lagring och skriftlig bekräftelse från deras logistikpartner att äldre uppgifter hade tagits bort. Men flera års data låg ändå kvar i deras system. Därför vill jag ha bevis på radering, inte bara en lagringspolicy. Om ingen kontrollerar om regeln följs ger regeln nästan inget skydd.”

Samma ansvar gäller för vad som händer efter att kundinformation har blivit exponerad. Yasmanovych säger att leverantören inte bara ska skicka ett varningsmejl, utan också tydligt förklara exakt vilken information som blev exponerad.

”Det är en sak om bara en stad läckt ut. Ett namn, hemadress och bevis på kryptoinnehav är en mycket större risk. Någon som fått sin adress läckt kan behöva hjälp med att ordna framtida leveranser utan att lämna ut adressen igen. Det borde finnas en direkt kontaktperson eller ett team om situationen kräver mer än vanliga frågor och svar.”

Han nämnde att leverantören även måste ta upp vad som gjorde att läckan kunde hända. Om leverantören sparar data längre än avtalat måste kunderna få veta hur det ska förhindras i framtiden och hur raderingen ska kontrolleras framöver.

”Ett varningsmejl är bara början. Personer måste få veta vad som har hänt, vad de kan göra och om företaget faktiskt rättade till felet.”

Trezor svarade på sitt eget intrång enligt den listan. Företaget mejlade drabbade kunder personligen, specificerade om exponeringen var fullständig eller delvis, och varnade för nätfiske och, i september, fysiska säkerhetsrisker.

Företaget lovade också ett anonymt leveransalternativ med boxupphämtning, neutral förpackning och automatisk radering av spårningsuppgifter.

Kan privathetsteknik minska risken?

Problemet finns inte bara i data som företag lagrar utanför blockkedjan. När mer finansiell aktivitet sker på offentliga blockkedjor kan transaktionerna själva bli en risk för att data läcker.

Zama:s VD och medgrundare Dr. Rand Hindi säger att Trezor-fallet visar ett problem med datalagring utanför kedjan.

Han säger att när institutionella pengar i stor skala flyttar in på kedjan måste konfidentialitet vara ett krav för att kunna delta. Hindi hänvisade till en analys från BCG som uppskattar att digitala tillgångar kan bli cirka 16 % av världens investerbara tillgångar år 2035.

Han säger att reglerade institutioner inte kan använda en offentlig kedja där varje position och motpart syns för alla. Han pekar på helt homomorf kryptering (FHE) som en lösning där man inte offrar regelefterlevnad.

”FHE gör att man kan utföra beräkningar direkt på krypterad data – en överföring sker, en AML-gräns kontrolleras, och behörighet verifieras, allt på chiffertext, utan att någon validator eller blockutforskare någonsin ser saldo eller känslig information. Om en tillsynsmyndighet kräver tillgång, godkänner ett behörigt antal nyckelinnehavare (regelefterlevnadsteam) en dekryptering via protokollet, inte bara via en policy.”

Privathetsteknik kan också begränsa hur mycket information företag måste dela utan att verifiering blir omöjlig.

Yasmanovych säger att nollkunskapsbevis kan låta en börs visa att den har tillräckligt med tillgångar för kundernas saldon utan att visa varje kunds saldo.

Börsen kan alltså visa bevis på sitt totala innehav utan att enskilda kontouppgifter visas. Experterna säger att detta inte betyder att informationen blir otillgänglig.

Hur systemet utformas avgör om en behörig utredare ändå kan granska bevis och underlag vid rättslig granskning eller revision.

Han säger att selektiv delning fungerar på liknande sätt när identitetsinformation delas. En tjänst kan behöva bekräfta om någon uppfyller ett krav utan att de får hela identitetshandlingen eller hela kundprofilen.

”Inget av dessa angreppssätt löser problemet med personuppgifter som lagras utanför blockkedjan. Transaktionsbelopp, tider och plånboksuppkopplingar kan fortfarande synas, medan ID och hemadresser ändå finns hos börser, leverantörer och betalbolag.”

Yasmanovych säger att gapet är ganska tydligt. Ett företag kan förbättra privatheten i själva transaktionen, men ändå lämna information som krävs för att hantera leveranser och support öppen någon annanstans.

När uppgifterna är riktiga men kunden inte är fri

Skillnaden mellan transaktionsprivathet och personlig säkerhet blir ännu viktigare när en kund tvingas godkänna en överföring. En förvaringsleverantör kan ha säker infrastruktur och bra åtkomstkontroller.

Men dessa skydd testas på annat sätt när någon tvingar en kund att lämna ifrån sig sina tillgångar.

Yasmanovych säger att en teknisk granskning kan visa att systemet fungerar. Men den visar inte vad som händer om någon tvingar en kund att lämna ifrån sig sina tillgångar.

”Jag skulle vilja testa uttagsprocessen under press. Till exempel om en kund har giltiga uppgifter och begär ett stort uttag när någon tvingar dem. Kan leverantören upptäcka det, pausa uttaget eller kalla in någon innan pengarna skickas?”

Han vill ha krav på en till godkänd person och obligatorisk fördröjning vid stora uttag, som kunden inte kan ta bort under samma session. Yasmanovych menar att syftet är att ge leverantören chans att ingripa om en inloggning inte betyder att kunden agerar fritt.

”Jag vill också se processen i praktiken. En policy kan kräva ett extra godkännande, men det avslöjar inte om godkännandet är oberoende eller om personalen kan kringgå det. Ett live-test visar snabbt om det finns svagheter – mycket snabbare än en ny teknisk revision.”

Ett förvaringssystem kan fungera precis som det ska men ändå svika användaren. Sista steget går alltid via en människa, och människor kan bli hotade.

Var ansvaret nu ligger

Attackerna i Frankrike visar att riskerna med krypto är större än att bara tappa bort en plånbok eller få en privat nyckel stulen. En kunds namn, adress, telefonnummer och bevis på ägande blir värdefulla när de ligger i samma databas.

Integritetsteknik kan begränsa vad som visas på blockkedjan, men löser inte problemet med information som företag och deras leverantörer sparar någon annanstans.

Det gör att leverantörer får större ansvar. De måste ta hand om hur tillgångar lagras och flyttas, vilka kunduppgifter de samlar in, hur länge de är åtkomliga och vad som händer om någon tvingas använda sina egna inloggningsuppgifter. Nycklar är bara en del av kedjan som branschen redan vet hur man skyddar.

Ansvarsfriskrivning

BeInCrypto rapporterar om och ansvarar självständigt för detta reportage. Citerade åsikter tillhör respektive uttalande person. Detta innehåll är allmänt och icke-personanpassat; det tar inte hänsyn till dina personliga omständigheter och utgör inte investeringsanalys, finansiell, investerings-, juridisk eller skattemässig rådgivning, och inte heller ett erbjudande, ett stöd eller en rekommendation att genomföra transaktioner i någon kryptotillgång, produkt eller tjänst. Verifiera väsentlig information innan du agerar. Kryptotillgångar är volatila och kan medföra total förlust. BeInCrypto lämnar ingen garanti avseende fullständighet, korrekthet eller aktualitet, utom där så krävs enligt lag.