币圈界报道:

Trezor数据泄露事件升级:超八万用户信息遭曝光

最新披露显示,Trezor旗下物流服务商ShipMonk的数据泄露事件规模远超预期。除原有数据外,另有67,000名美国用户的个人资料在2019年11月至2021年8月期间的订单记录中被暴露,涵盖姓名、住址、电话、邮箱及交易详情。

物流环节漏洞致大规模信息外流,旧数据未按约清除

此次泄露涉及的客户总数已达80,700人,标志着持有Trezor硬件钱包的用户群体面临显著隐私威胁。值得注意的是,部分信息最早可追溯至近七年前。此前,公司曾依赖物流商执行的‘90天数据清理’政策来控制风险范围,但该机制已被证明失效。

供应商失信导致数据残留,企业追责明确

Trezor指出,其多次要求ShipMonk提供数据删除凭证,均获得正面回应,然而后续调查证实这些文件系伪造。公司对合作伙伴违背承诺、长期保留本应销毁的客户数据表示强烈失望,并将责任归于第三方物流方。

在8月初首次通报时,受影响人数预估仅为14,000人。但在本周二,ShipMonk提交新调查结果后,总数迅速攀升至80,700人。相关更新由Trezor通过X平台发布,强调“我们深感悲痛地告知大家,此次泄露影响了比最初设想更多的客户”。

系统安全无损,但身份信息成攻击跳板

Trezor澄清,其核心系统未遭入侵,设备密钥、钱包备份等敏感内容未被泄露。本次事件仅限于物流流程中的客户配送信息外流,主要为联系方式与收货地址。

泄露邮件列表助推定向诈骗,真实地址提升骗局可信度

此次数据外泄的最大隐患在于其可用于高精度社会工程攻击。泄露的邮箱列表包含真实用户的居住地址与账户关联信息,使黑客能以电子邮件、电话或实体信函形式实施精准欺诈。

专家提醒,当伪造信件中出现准确姓名与住址时,极易引发心理信任,增加受骗概率。今年2月,已有部分Trezor与Ledger用户收到仿冒官方信件,内含全息图、二维码及高管签名,诱导进行虚假安全验证。

非技术性攻击成主流,钓鱼致巨额资产损失

当前,许多加密货币损失并非源于技术漏洞,而是来自人为操纵的社交工程手段。区块链安全机构Hacken数据显示,第一季度全球被盗资金达4.82亿美元,其中3.06亿来自钓鱼与伪装类诈骗。

仅在今年7月,一名投资者因误操作确认一笔恶意以太坊代币交易,险些造成百万元级损失。此外,这并非Trezor首次遭遇用户联系信息泄露事件——2024年1月,该公司曾披露约66,000名曾联络客服的客户遭遇过类似钓鱼攻击。