币圈界报道:

Trezor确认物流商数据泄露事件影响范围扩大至六万七千人

硬件钱包品牌Trezor在周五发布声明,确认其通过物流服务商ShipMonk处理的客户数据遭未经授权访问,新增约6.7万名用户的姓名、电子邮箱、联系电话、家庭地址及订单编号被曝光。

涉事数据覆盖近七年订单,时间跨度引发关注

所有受影响的个体均来自美国境内,相关交易记录集中在2019年11月至2021年8月之间,部分信息已存在接近七年之久。该事件由ShipMonk于两天前主动通报,触发了后续调查流程。

Trezor表示已多次要求并获得书面承诺,相关数据应依据合同条款完成清除。然而,公司对未能实现彻底删除的事实表达深切遗憾。此前在8月首次披露时,曾将影响面控制归因于与履约伙伴协商确立的“90天自动清理机制”。但随着数据规模从初始的13,689条跃升至约80,700条,这一解释的可信度显著下降。

潜在人身安全威胁成核心关切,警惕新型钓鱼攻击

Trezor明确指出,其自有系统未被攻破,设备本身、私钥存储以及钱包恢复短语均未受到波及。主要风险在于,泄露的信息足以定位特定住址的硬件钱包持有者,从而增加遭受线下骚扰或盗窃的可能性。

公司提醒用户提高警觉,防范以伪造邮件、电话或信函形式出现的社交工程攻击。特别强调,任何备份密钥绝不应向第三方透露,也不得输入至网页平台。

事实上,今年2月已有大量Trezor和Ledger用户收到仿冒信件,这些文件带有全息标识、二维码及虚假高管签名,声称若不执行所谓“安全验证”程序,账户将被锁定无法使用。

网络安全专家David Sehyeon Baek当时向Decrypt分析称,一封包含真实姓名与住址的信件传递出的是“我们能定位到你”的强烈信号。此外,由于个人联系方式和居住地变动频率较低,此类数据具有长期利用价值。

漏洞根源为未修复的SQL注入缺陷,多行业受牵连

此次事件的技术源头可追溯至分析工具Metabase中存在的严重SQL注入漏洞。该漏洞于8月6日公开披露,允许无认证攻击者获取数据库凭证并实施数据窃取。除ShipMonk外,笔记本品牌Framework及表单构建平台Tally也相继成为攻击目标。

据传,ShipMonk曾收到名为ShinyHunters的黑客组织发出的勒索通知,但该说法尚未得到官方证实。

Trezor启动匿名配送方案以降低风险暴露

为应对当前危机,Trezor宣布正加速开发一项全新的匿名配送服务。该功能将采用自助储物柜取件、中性化包装设计及统一发件人信息等手段,使用户无需提供真实家庭地址即可完成收货流程,从根本上减少个人信息外泄的可能性。