摘要:Trezor披露其物流合作伙伴ShipMonk遭遇数据入侵,导致80,689名客户联系与配送信息外泄。公司强调设备及私钥未受损,但历史订单数据仍存于供应商系统,引发对第三方风险管理的广泛质疑。

币圈界报道:
Trezor确认物流商数据泄露:超八万名用户信息遭曝光
硬件钱包品牌Trezor发布官方通报,承认其合作物流服务商ShipMonk在近期发生数据泄露事件,造成约80,689名客户的姓名、联系方式及收货地址等敏感信息被暴露。公司明确表示,自身核心系统、产品架构与设备安全性未受任何影响。
供应链环节漏洞致大规模信息外泄
此次事件根源指向第三方履约服务提供商ShipMonk所遭遇的网络攻击,而非Trezor内部基础设施被攻破。根据最新披露,受影响客户总数已从初期的1.37万名显著上升至近8.1万名,反映数据影响范围随调查深入持续扩大。
历史订单数据未按承诺清除,引发信任危机
Trezor指出,尽管曾多次要求并获得ShipMonk关于数据删除的书面确认,但其系统中仍留存着2019年11月至2021年8月期间的约6.7万条美国客户订单记录。这一现象与其90天的数据保留政策相悖,凸显供应商管理流程存在严重缺陷。
泄露内容仅限联系与订单信息,不涉及钱包密钥
完整泄露的数据集包含姓名、电子邮箱、电话号码、详细收货地址及订单编号;另有1,947条部分泄露记录仅含姓名、所在城市和邮箱,未包含具体地址。关键点在于,所有用户的钱包私钥、助记词、支付凭证及登录凭据均未落入外部之手。
潜在风险警示:钓鱼攻击与物理威胁并存
尽管未证实已有实际损失,但暴露的信息可能被用于定向网络钓鱼邮件、虚假电话或伪造信件,甚至带来人身安全层面的风险。此类手法曾出现在竞争对手Ledger的案例中,即通过寄送诱导性纸质材料引导用户输入助记词,但此模式与本次事件无直接关联。行业观察认为,该事件再次印证了硬件钱包用户长期面临的社会工程学攻击压力。
尚无独立验证,多项细节仍待澄清
目前尚无第三方审计机构介入核实ShipMonk的数据处理行为或泄露数据的真实规模。相关统计数字与删除声明均为Trezor单方面提供,存在信息透明度不足的疑虑。此外,尚未有证据表明已发生基于该数据集的欺诈行为或资产被盗事件。所谓“零损失”分析亦缺乏官方背书。同时,有关初始入侵是否源于Metabase漏洞的说法仍未得到证实。
后续关注焦点:监管回应与用户反馈动态
市场将持续关注Trezor官网FAQ的进一步更新,以及物流商ShipMonk是否将发布独立声明。未来数日内,若出现大量用户报告遭遇针对性社交工程攻击,或将成为评估事件真实影响的关键指标。当前比特币价格为77,159美元,24小时内波动0.32%,暂无迹象显示此次披露与币价变动存在关联。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
