新闻加密货币Trezor披露ShipMonk数据泄露事件,影响13,689名客户

Trezor披露ShipMonk数据泄露事件,影响13,689名客户

作者: Crypto Adventure·

要点速览

  • 第三方履约服务商ShipMonk的数据泄露导致七个国家共13,689名Trezor客户的个人数据被暴露,包括姓名、收货地址、电话号码和电子邮件地址。
  • Trezor自身的内部系统、硬件钱包、私钥和钱包备份在此次事件中未受影响。
  • 要求在配送后90天内删除或匿名化购买记录的数据保留政策,显著将泄露范围限制在约5月10日以后配送的订单。
  • 受影响客户被视为社会工程攻击的高价值目标,因为配送记录间接确认了他们持有加密货币硬件钱包。
  • Trezor计划于9月在欧盟推出采用快递柜取件和中性包装的匿名配送选项,美国预计在2026年底前上线。
Trezor披露ShipMonk数据泄露事件,影响13,689名客户

13,689名Trezor客户的个人数据因ShipMonk的安全漏洞而遭到泄露。ShipMonk是负责Trezor Shop多个市场订单配送的第三方履约服务商。

Trezor于8月13日披露了该事件,指出此次泄露影响的是在8月8日前90天内于美国、英国、瑞典、哥伦比亚、巴西、意大利或葡萄牙收到订单的客户。ShipMonk于8月10日通知Trezor,其包含客户数据的系统遭到未经授权的访问。

泄露数据范围

11,742名客户的姓名、收货地址、电话号码和电子邮件地址被泄露。另有1,947名客户的姓名、所在城市和电子邮件地址被访问。

Trezor强调其自身系统、硬件钱包、私钥和钱包备份均未遭到入侵。然而,泄露的配送记录间接确认了这些人持有加密货币硬件钱包,使其成为社会工程攻击的高价值目标。诈骗分子在获取姓名、地址和电话号码后,可以精心制作针对Trezor、加密货币交易所、银行或快递公司的钓鱼邮件、电话和实体信件。

此前曾发生过类似攻击,一名Ledger用户收到伪造的客服信件,被引导至要求输入恢复助记词的钓鱼网站,最终损失约107万美元。

Trezor已通过help@trezor.io直接联系了所有受影响客户。未收到通知邮件的客户不在已确认的泄露范围内。

数据保留政策限制了泄露范围

Trezor要求购买信息在配送完成后90天内被删除或匿名化处理,ShipMonk也遵循相同的保留要求。因此,较早的客户记录已从受影响的系统中清除。如果没有该政策,此次泄露可能波及更长时间段内积累的配送数据,而非仅限于5月10日之后配送的订单。

此次事件凸显了一个更广泛的挑战:即使公司自身内部安全措施完善,但依赖第三方供应商提供物流、印刷或客服服务时,每一个外部合作伙伴都构成了主公司无法直接控制的额外攻击面。

Trezor计划于9月在欧盟推出匿名配送选项,并预计在2026年底前在美国上线。该系统将采用智能快递柜取件、中性包装、通用发件人信息以及配送后自动删除配送标识符等措施。

Trezor敦促客户警惕钓鱼攻击

Trezor建议受影响客户将任何要求立即采取行动或提供个人信息的不请自来的通信视为可疑。公司重申,钱包备份绝不应在任何网站中输入,也不应透露给任何声称代表Trezor的人。

此次事件发生在加密货币钱包安全事件频发的背景下。与Coldcard相关的钱包资金流失成为7月最大的加密货币安全损失事件,而另一名以太坊巨鲸近期因钓鱼攻击损失了2,560万美元,该钱包此前在2023年已损失了2,420万美元。

ShipMonk在继续调查的同时已加固了受影响的系统,Trezor的运营仍保持在线。这是Trezor自2013年成立以来首次出现客户电话号码和收货地址泄露的事件。