新闻加密货币Trezor 通过 ShipMonk 数据泄露暴露 13,689 名用户个人信息;加密钱包未受影响

Trezor 通过 ShipMonk 数据泄露暴露 13,689 名用户个人信息;加密钱包未受影响

作者: Crypto Ninjas·

要点速览

  • 约 11,742 名 Trezor 客户的姓名、电子邮件地址、电话号码和收货地址因物流服务商 ShipMonk 的数据泄露而暴露。
  • 此次事件未泄露任何加密货币钱包、私钥、恢复助记词或 Trezor 内部系统。
  • 由于硬件钱包购买者实际上已表明自己是加密货币持有者,因此此次泄露显著提高了定向钓鱼和社会工程攻击风险。
  • 受影响客户分布于至少七个国家,包括美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。
  • Trezor 正在开发 Anonymous Delivery 功能,包括柜子自提、无标识包装和自动删除运输标识信息,以减少未来客户数据暴露。
Trezor 通过 ShipMonk 数据泄露暴露 13,689 名用户个人信息;加密钱包未受影响

Trezor 已通知客户一起涉及 ShipMonk 的数据泄露事件。ShipMonk 是一家负责为部分 Trezor 订单提供履约服务的第三方物流商。尽管没有加密货币钱包、私钥或 Trezor 内部系统受到破坏,但泄露的个人信息可能让针对受影响用户的钓鱼攻击更具迷惑性。

ShipMonk 泄露详情

8月10日,ShipMonk 告知 Trezor,一名未经授权的第三方访问了包含客户订单数据的系统。Trezor 表示,调查仍在进行中。

根据 Trezor 的估计,11,742 名客户的姓名、电子邮件地址、电话号码和收货地址已被泄露。另有 1,947 名客户的姓名、城市级位置信息和电子邮件地址可能已被访问。

受影响的订单最初涉及在相关期间收到订单的美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙客户。

Trezor 维持 90 天的数据保留政策,这意味着 ShipMonk 理应只能访问 90 天窗口内的历史数据。不过,公司随后提醒称,这 1,947 份部分泄露记录中可能包含更早的订单,目前仍在与物流方确认这一细节。

收到来自 help@trezor.io 官方电子邮件通知的客户应视为其信息已被泄露。Trezor 表示,没有收到该邮件的人不受影响。

钱包安全未受影响

此次泄露未影响 Trezor 的内部系统、硬件设备或钱包备份。没有私钥或恢复助记词被访问。

主要风险:定向钓鱼

被盗的个人数据可能让犯罪分子编造更具可信度的诈骗。受害者的真实姓名、电话号码或送货地址可被用来冒充 Trezor、加密货币交易所、银行或其他可信实体。攻击者可能通过电子邮件、电话,甚至实体邮件施压,诱使用户披露敏感信息。

该风险因泄露名单的性质而进一步放大:购买了硬件钱包的客户实际上已表明自己是加密货币持有者,因此更容易成为社会工程攻击的重点目标。类似模式此前也曾出现在硬件钱包行业——Ledger 在 2020 年的一起泄露事件中暴露了超过 270,000 名客户的个人数据,随后多年持续出现钓鱼攻击和勒索尝试。

Trezor 建议可能受影响的客户对要求紧急处理或索取个人信息的消息保持特别谨慎。最重要的是,用户绝不要在任何网站上输入钱包备份或恢复助记词。Trezor 强调,正规的客户支持绝不会要求用户透露其钱包备份。

面向未来订单的隐私措施

针对这一事件,Trezor 正在强调客户在购买硬件钱包时可采取的多种措施,以减少个人信息暴露。公司建议使用不与真实姓名关联的电子邮件地址,在可能的情况下使用加密货币付款,并尽量使用邮政信箱(P.O. Box)收货。

此外,Trezor 正在开发 Anonymous Delivery 功能,旨在尽量减少运输信息的暴露。该计划中的功能包括柜子自提、无标识包装、通用发件人信息,以及在送达后自动删除运输标识信息。如果实施,这些措施可能为硬件钱包厂商设立新的运营隐私标准,因为许多厂商仍依赖会保留可识别客户记录的传统电商履约链路。

来源:Trezor 官方声明