新闻加密货币ShipMonk未删除旧记录,Trezor数据泄露扩大至8万余名客户

ShipMonk未删除旧记录,Trezor数据泄露扩大至8万余名客户

作者: CryptoMeter io·

要点速览

  • 另有67,000名美国客户受到影响,使Trezor受影响客户总数达到约80,689人。
  • 新暴露的记录涵盖2019年11月至2021年8月的订单,包括姓名、电子邮箱、电话号码、收货地址和订单编号。
  • ShipMonk曾书面保证旧记录已被删除,但尽管Trezor多次要求删除,这些记录仍留存于其系统中。
  • Trezor自身系统未遭入侵,此次泄露未暴露任何私钥或钱包备份。
  • 受影响客户面临钓鱼攻击风险,绝不应提供钱包备份或在网站上输入恢复短语;所有新确认的客户均已通过电子邮件联系。
ShipMonk未删除旧记录,Trezor数据泄露扩大至8万余名客户

Trezor的数据泄露事件大幅扩大,其物流合作伙伴ShipMonk发现其系统上仍留存着数千条较早的客户记录。这家硬件钱包制造商周五宣布,另有67,000名美国客户受到影响,使已知受影响总数达到约80,689人。

新暴露的记录涉及2019年11月至2021年8月期间下达的订单,包括姓名、电子邮箱、电话号码、收货地址和订单编号。Trezor表示,ShipMonk于9月2日通知其发现了这些额外记录。受泄露客户购买过硬件钱包这一事实本身就很敏感,因为这会告诉攻击者谁可能持有加密货币以及其使用的设备——这类信息历来使硬件钱包买家成为钓鱼攻击的反复目标。

旧记录引发数据保留质疑

此次披露引发了对ShipMonk处理客户数据方式的质疑。据Trezor称,其曾多次要求删除旧记录,并收到了信息已被移除的书面保证。然而,该公司如今表示,这些记录仍留存于ShipMonk的系统中。

这一发现也使Trezor的90天数据保留政策的有效性受到质疑,该政策最初被认为是8月份泄露事件受影响客户数量较少的关键原因。书面删除保证与实际数据删除之间的落差,凸显了依赖第三方供应商的公司面临的更广泛挑战:一旦信息离开公司自身系统,数据最小化承诺便难以核实。

最初的披露涉及13,689名客户。其中,11,742人的姓名、电子邮箱、电话号码和收货地址被泄露;另有1,947名客户的信息暴露程度较为有限。

钱包仍然安全

Trezor声明其自身系统未遭入侵。此次泄露也未暴露私钥或钱包备份,这意味着攻击者未能通过该事件直接访问客户的加密货币。

尽管如此,泄露的信息仍可能给受影响客户带来重大风险。攻击者可能利用姓名、地址、订单详情和联系信息,编造具有迷惑性的钓鱼信息,或冒充Trezor及金融服务机构。

Trezor已提醒受影响用户对意外的电子邮件、电话和信件保持警惕。无论对方看似是谁提出要求,客户都绝不应提供钱包备份或在网站上输入恢复短语。

该公司表示,所有新确认的客户均已通过电子邮件直接联系。此次不断扩大的泄露事件表明,即使一家加密货币公司的核心系统和钱包得到保护,第三方物流供应商仍可能带来安全风险。