币圈界报道:

Trezor扩大数据泄露影响范围:6.7万美国用户订单信息或已外流

针对此前披露的第三方数据泄露事件,Trezor于周五在X平台更新称,受影响用户规模远超预期。由于物流服务商ShipMonk未能及时清除特定订单相关数据,额外约6.7万名美国用户的完整交易信息可能已被获取。

供应链环节漏洞致信息外泄,公司系统仍保持安全

Trezor明确指出,其核心系统未遭入侵,问题根源在于外包履约流程中对客户数据的不当处理。该机构警告,这些泄露的个人信息仍可能被用于实施高度定制化的网络钓鱼和社交工程攻击。

暴露内容涵盖个人身份与订单轨迹,加剧冒充风险

此次泄露的信息包含用户名、电子邮箱、收货地址以及具体订单明细。虽然不直接涉及钱包密钥,但此类数据可显著提升诈骗者伪造官方沟通的可信度,使其更易诱导用户主动提供助记词。

时间跨度延伸至2019年,风险覆盖群体大幅扩展

根据最新披露,受影响用户主要为2019年11月至2021年8月期间下单的消费者。该时间窗口与ShipMonk保留订单记录的时期一致。此前估算仅涉及约1.4万名用户,而此次更新将影响范围扩大近五倍。

信息滥用风险聚焦于助记词窃取,而非系统突破

尽管硬件钱包本身具备强加密保护机制,但攻击者无需破解算法,只需通过伪装成官方支持人员,利用已掌握的用户背景信息发起定向诱导,即可实现非法获取恢复密钥的目的。

从局部预警到广泛警示,风险评估持续升级

早期报告中提及的风险集中于2021年底后联系客服的用户,而当前版本将影响范围扩展至更长周期内的所有订单持有者。这一变化意味着更多用户面临基于真实购买行为的精准诈骗威胁。

社会工程仍是行业最大损失来源

数据显示,在今年第一季度,全球加密资产因网络钓鱼和社会工程造成的损失达3.06亿美元,占总损失额的六成以上。典型案例如一名投资者因签署恶意授权交易,导致近百万美元资产被清空。

用户应提高警惕,防范针对性冒充消息

面对潜在的高仿冒信件或电话,处于受影响时间段内的用户需特别留意任何提及其历史订单、要求提供恢复信息或引导至非官方支持页面的异常通讯。尽管后续攻击频率尚不确定,但攻击路径已清晰指向助记词窃取。”