Trezor数据泄露涉及超8万客户,旧记录浮出水面

区块链文库报道:

Trezor 物流供应商数据泄露事件扩大:另有 6.7 万名美国客户信息曝光

近日,硬件钱包制造商 Trezor 发布更新公告称,其物流合作伙伴 ShipMonk 发生数据泄露,导致另外 6.7 万名美国客户的订单信息遭到暴露。至此,已知受影响的用户总数已超过 8 万人。

关键要点

  • 另有 6.7 万名美国客户的完整订单信息被曝光,使已知受影响总人数突破 8 万大关。
  • 新发现的泄露记录时间跨度为 2019 年 11 月至 2021 年 8 月。
  • Trezor 强调,其内部系统、设备、私钥及钱包备份均未受到侵害。

泄露范围与责任归属

Trezor 在 9 月 4 日的更新中指出,此次新增的 6.7 万名受影响客户,其关联订单均发生于 2019 年 11 月至 2021 年 8 月期间。曝光的数据包括姓名、电子邮件地址、电话号码、收货地址以及订单编号。目前,所有新受影响的客户均已通过电子邮件收到通知。

Trezor 表示,尽管公司曾多次要求 ShipMonk 删除这些数据,并收到了书面保证确认数据已按照合同和数据政策予以清除,但 ShipMonk 仍在其系统中保留了这些记录。“我们非常失望,尽管收到了此类确认,数据却并未在其系统中被删除,”Trezor 在声明中写道。

加上此前披露的数据,受影响用户总数显著增加。Trezor 在 8 月的首次通知中曾表示,有 11,742 名客户的姓名、邮箱、电话和收货地址遭到泄露,另有 1,947 名客户的部分有限信息受损。

安全风险评估

Trezor 明确表示,其自身系统并未遭受入侵,此次事件也未导致私钥、钱包备份或设备密钥等核心安全信息的泄露。公司强调,其硬件钱包本身依然保持安全。

主要的风险在于泄露的客户个人数据。攻击者可能利用这些信息识别硬件钱包持有者的身份,并针对这些看似合法的信息定制精准的诈骗手段。Trezor 警告受影响用户,需警惕假冒邮件、欺诈电话以及伪装成官方信函的物理信件,同时还需注意潜在的物理安全威胁。这使得此次数据泄露不仅仅是一个传统的账户安全问题,更延伸到了人身安全的层面。

安全公司 TRM Labs 指出,自我托管(Self-custody)并不能消除风险,而是将风险转移到了安全链条的其他环节。在本案例中,虽然钱包本身可能未受保护,但运输记录却暴露了用户的身份信息、联系方式和家庭住址。

事件回顾

该事件最早于 8 月 13 日披露。当时 Trezor 表示,ShipMonk 的漏洞影响了约 13,689 名客户,且最初认为大部分泄露数据仅限于根据 90 天保留政策存储的近期订单。随后对 2019 年早期记录的发现表明,尽管 Trezor 提出了删除要求,但较旧的客户数据仍然滞留在 ShipMonk 的系统中。

© 版权声明
THE END
喜欢就支持一下吧
分享