Sicherheitsvorfall 21bitcoin

21bitcoin in app Nachricht:

​Wir müssen dir leider eine unangenehme Nachricht mitteilen: Bei dem externen Software-Dienstleister Canny kam es zu einem Sicherheitsvorfall, bei dem leider auch Daten von 21bitcoin-Nutzern offengelegt wurden.

Unsere eigenen Systeme waren und sind zu keinem Zeitpunkt betroffen. Deine Bitcoin und dein Euro-Guthaben waren und sind sicher. Trotzdem: Es sind deine Daten und uns ist wichtig, dass du direkt von uns transparent erfährst, was passiert ist.

Was ist passiert

​Am 28. August 2026 kam es bei dem externen Software-Dienstleister Canny, den wir für ein Feedback-Board genutzt haben, zu einem Sicherheitsvorfall. Dabei wurde der Zugangsschlüssel zu unserem Support-System (Intercom) gestohlen und für einen einmaligen Datenabruf benutzt. Die Verbindung wurde noch am selben Tag getrennt.

​Wir haben am 29. August davon erfahren und den Vorfall in den letzten Stunden aufgearbeitet, damit wir dir verlässlich und transparent sagen können, ob und in welchem Umfang du betroffen bist.

Welche Daten betroffen sind

  • ​Name, E-Mail-Adresse, Telefonnummer, Geburtsdatum, gerätebezogene Daten
  • ​Angaben zum Kontostatus (Aktiv oder nicht aktiv) sowie, bei einem Teil der Nutzer, der im Support-System einsehbare Guthabenstand
  • ​Ausschließlich die erste Nachricht bzw. Betreff einer Supportkommunikation

Welche Daten NICHT betroffen sind

  • ​Passwörter, 2FA-Codes, Login- oder Sitzungsdaten
  • ​Wohnanschriften oder Adressen
  • ​Ausweisdokumente und KYC-Unterlagen
  • ​Vollständige Supportkommunikation
  • ​Dokumente oder Datei-Anhänge - auch wenn sie in Konversationen enthalten waren
  • ​Zahlungs- und Bankverbindungsdaten
  • ​Deine Transaktionshistorie
  • ​Deine Bitcoin und Euro-Guthaben: waren zu keinem Zeitpunkt gefährdet
  • ​Unsere eigene Plattform und Infrastruktur war zu keinem Zeitpunkt kompromittiert

Was das für dich bedeutet

​Das größte Risiko sind gezielte Phishing-Versuche. Wir fragen dich niemals nach Passwort oder 2FA-Codes oder fordern dich zu einer Verifizierung per Link auf. Du musst jetzt weder deine 21bitcoin-Anmeldedaten ändern noch andere Maßnahmen für dein Konto ergreifen. Wir empfehlen aber das Aktivieren von 2FA, weil das der beste Schutz vor Phishing ist.

​Auch wenn der Angriff NICHT auf unsere eigenen Systeme erfolgte: Du hast uns deine Daten anvertraut und ein Teil davon wurde durch einen externen Dienstleister offengelegt. Das tut uns aufrichtig leid. Wir wollen mit dieser E-Mail so transparent wie möglich sein und halten dich über alles Weitere in unserem Artikel dazu im Helpcenter auf dem Laufenden.

​Dein 21bitcoin Team

4 „Gefällt mir“

Ein bisschen ironisch ist, dass Daniel Winklhammer noch vor einer Woche - wahrscheinlich auf die Sache bei Pocket Bitcoin - schrieb:

Diese Woche gab es wieder einen Sicherheitsvorfall in der Bitcoin-Industrie - Kundensupport-Daten waren betroffen. AI-gestütztes Hacking wird jede Woche besser. Was wir bei 21bitcoin dagegen machen: - Bereits mehrere dedizierte AI-Security-Audits seit Jahresbeginn - Regelmäßige DORA Audits - Penetration-Testing & Bug-Bounty Programm - Eigenes Senior in-house Security & Platform Team, das an der Abwehr von AI- & Social-Engineering-Angriffen arbeitet - Weitere Rollouts folgen in den nächsten Wochen :flexed_biceps: Lieber einmal zu viel geprüft als einmal zu wenig.

Klar - es geht um einen externen Dienstleister.. aber solche Vorfälle hatten wir ja auch schon mit externen Newsletter-Anbietern etc.

Wann lernen das Bitcoin-Unternehmen endlich?

4 „Gefällt mir“

zu einem vollständigen Audit gehören auch die Dienstleister, was sich scheinbar noch nicht rumgesprochen hat.
Die Verantwortung bleibt bei …

4 „Gefällt mir“

Das ist so schlecht.

Und wieder ein Laden, der von mir keinen Cent mehr bekommt.

2 „Gefällt mir“

Ich finde die Daten die betroffen sind weiterhin sehr sensibel…
Ich will garnicht wissen welche Angriffe wir in Bullenmarkt zu erwarten haben .

1 „Gefällt mir“

Welche Maßnahmen sind jetzt ratsam als 21Bitcoin Benutzer? Und welche guten Alternativen gibt es?

1 „Gefällt mir“

so viele Alternativen gibt es ja nicht mehr… Coinfinity ist noch erwähnenswert aber sonst hört es schon auf mit Bitcoin Only Firmen… Relai fliegt ja aktuell raus.

2 „Gefällt mir“

Total. Gerade in Kombination mit Daten, die an anderer Stelle gesammelt werden.
Damit können Pishing-Angriffe - auch unter der Verwendung von KI - immer perfider und auf das Individuum zugeschnitten werden.

Achtsam vor Pishing sein - also alles wie immer sozusagen..

Und am Ende wahrscheinlich nur eine Frage der Zeit.

Gefühlt hatte von Pocket über Bitbox und Ledger, bis jetzt 21bitcoin irgendwo jeder schon mal mit abgeflossenen Kundendaten zu tun..

2 „Gefällt mir“

Das realistische Risiko ist gezieltes Phishing: Kriminelle könnten die Daten nutzen, um täuschend echte E-Mails, SMS oder Anrufe im Namen von 21bitcoin zu verfassen, womöglich mit korrekter Anrede und Bezug auf ein echtes Support-Anliegen.

Deshalb:

  • Wir fragen dich niemals nach deinem Passwort, 2FA-Codes oder einer „Verifizierung" per Link.
  • Misstraue jeder Nachricht, die Dringlichkeit erzeugt (wie z.B. „sofort handeln").
  • Prüfe den persönlichen Sicherheitscode, sobald du das neue Update installiert hast: E-Mails von uns enthalten deinen persönlichen Code, den du in der App in deinem Profil unter Sicherheit → E-Mail-Sicherheit findest. Fehlt dieser Code → nicht öffnen, sondern an phishing@fior.digital weiterleiten.
  • Öffne 21bitcoin direkt statt über Links in Nachrichten, wenn du unsicher bist.
3 „Gefällt mir“

Tja, ein gutes Gefühl gibt es nicht nicht gerade: 2FA…!?..wenn man es nicht eh schon hatte. :wink:

Ich glaube es sind auffällig oft Drittanbieter über die solche Datenleaks passieren. Es erweckt den Eindruck dass der Sicherheitsanspruch bei Drittanbietern ungenügend ist. Und das Vertrauen von Unternehmen in solche Drittanbieter rächt sich regelmäßig. Ich kann daraus nicht wirklich ableiten dass alles selbst machen bestimmt sicherer wäre (wäre aufjedenfall teurer) aber das ist schon auffällig. Sind auch oft so Dinge wie Support-Systeme oder ganz schlicht Newsletter. Wirkt so als würde man den Datenschutz und Sicherheit in diesen Bereichen nicht so ernst nehmen. Ja, die Daten sind weniger bedeutsam als die Guthaben und Bankdaten, aber gerade bei Brokern sind auch Leaks von Namen und Email Adressen einfach überhaupt nicht gut.

Das Problem mit Drittanbietern ist auch vielleicht konzeptionell. Drittanbieter juckt die Sicherheit der Daten ihrer Unternehmens-Kunden nicht so sehr (davon bin ich relativ überzeugt) und die Unternehmen können bei Sicherheitsvorfällen die Schuld an den Drittanbieter schieben. Unangenehm für alle, aber wirklich fatal für das Geschäft? Nein.

2 „Gefällt mir“

Wenn ich nie Support in Anspruch genommen habe: Sind die oben genannten Daten trotzdem abgeflossen?

1 „Gefällt mir“

Echt sehr ärgerlich. Gefühlt ist es noch gar nicht so lange her dass es bei mir bei Bitpanda eine solche Warnung gegeben hat. Seitdem landen etliche Phishing Mails in meinem Spam Ordner. Bin jetzt mal gespannt was von „21bitcoin“ alles kommt…

1 „Gefällt mir“

Wir verstehen eure Enttäuschung und möchten uns auch aufrichtig entschuldigen. Die Situation ist auch für uns äußerst frustrierend und unangenehm.

Auf Grund der Geschehnisse der letzten Wochen und Monate haben wir unsere Sicherheitsstandards bereits in den vergangenen Monaten kontinuierlich erhöht. Umso mehr trifft es uns, dass es nun bei einem externen Dienstleister zu einem Sicherheitsvorfall gekommen ist.

Wir stehen zu unserer Verantwortung gegenüber unseren Kunden und im Rahmen dessen können wir aktuell nur möglichst transparent über den Vorfall informieren und parallel die notwendigen Schlüsse ziehen. Konkret werden wir unsere Maßnahmen weiter verschärfen und zeitlich noch engere Audits durchführen.

Uns ist klar, dass das euer Vertrauen vielleicht jetzt gerade nicht zurückbringt, trotzdem ist uns wichtig, auch gerade in eure Richtung zu zeigen, dass der Vorfall an uns nicht spurlos vorüber geht, weder emotionell noch auf technischer Ebene.

2 „Gefällt mir“

Machen wir uns doch mal ehrlich, dieser ganze Mist resultiert doch nur auch diesem ganzen Mica, DAC8, CARF & AML Regulierungswahn und wie das noch so alles heisst. Das wird langsam unerträglich. :enraged_face:

1 „Gefällt mir“

P2P, einzig sinnvolle Alternative!

Wie ich bereits vor 2 Wochen sagte :smirking_face:

2 „Gefällt mir“

Personen, die betroffen sind, wurden in der App informiert.

Edit: in der App

Das ist nur Murphys Law in Aktion. Wo Daten gespeichert werden, kommen sie abhanden. Der einzige Faktor ist Zeit.

4 „Gefällt mir“

Wie genau wurden die Betroffenen informiert? Per separater E-Mail?

Nachricht in der App

2 „Gefällt mir“