Trezor称ShipMonk数据泄露实际影响约6.7万名美国客户,远超最初报告数量

区块链文库报道:

Trezor称ShipMonk数据泄露实际影响比原报道多出约6.7万名美国客户

以生产硬件加密货币钱包闻名的Trezor公司更新了其对数据泄露受影响客户数量的估算。该公司表示,其发货合作伙伴ShipMonk发生的数据泄露事件影响的客户数量远超最初报告。在9月4日发布的更新中(继8月的早期通知之后),Trezor称,其在9月2日获悉,此次泄露还包含了ShipMonk另一份旧合同中的订单数据,该合同执行期为2019年11月至2021年8月。

根据Trezor的说法,这批较旧的记录影响了大约6.7万名额外的美国客户。这些客户暴露的信息包括全名、电子邮件地址、电话号码、收货地址和订单号。

Trezor表示,在与ShipMonk的合作期间,它曾明确要求该公司删除此类数据,甚至收到了书面确认,声明数据已按照合同条款和数据政策协议被删除。该公司写道,尽管收到了这一确认,但数据实际上并未从ShipMonk的系统中删除,对此感到非常失望。

此前已知信息

Trezor于8月13日首次向公众披露了这起ShipMonk事件。ShipMonk于8月10日告知Trezor,未经授权的一方访问了包含客户订单数据的系统。

当时,受影响群体包括11,742名信息完全暴露的客户(即姓名、电子邮件、电话号码和收货地址均泄露),以及另外1,947名部分信息暴露的客户(仅涉及姓名、城市和电子邮件)。

这些早期受影响的订单主要发送至美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的客户,时间窗口主要在2026年5月10日至8月8日之间(注:原文如此,可能为笔误,通常指2021年或更早,但此处依原文翻译),这与一项规定记录仅保留90天的数据保留规则有关。随着这新增的大约6.7万条美国记录,已知受影响的客户总数已超过8万人。

实际上未被窃取的内容

Trezor明确表示,此次泄露发生在其物流合作伙伴处,而非Trezor自身的系统内。该公司表示,其内部系统、硬件设备本身、私钥、助记词和钱包备份均未以任何方式被访问。购买Trezor设备意味着为了让包裹送达家门口,必须向履行公司(物流公司)提供足够的个人信息,而正是供应商侧的文件最终泄露。

如何判断自己是否属于新受影响群体

Trezor表示,所有新识别为受影响的客户均已收到相关邮件通知。如果您没有收到来自Trezor官方通知邮箱的消息,则说明您不属于这一特定群体。在此需要保持警惕:任何声称是Trezor支持团队的意外消息(无论是电子邮件、短信还是电话),要求您连接钱包、输入助记词或点击链接验证 shipment 的,都应视为诈骗。在任何情况下,官方Trezor通知绝不会要求您提供恢复短语。

此类地址泄露带来的真实风险

对于试图利用这些数据的人来说,有价值的部分是个人身份、家庭住址,以及该住户已知购买了硬件加密货币钱包这一事实。Trezor特别指出了几个值得关注的风险,包括引用真实订单号以增加可信度的钓鱼邮件或诈骗电话,寄送到个人家中的伪造信件或包裹,以及与已知收货地址相关的物理安全风险。

最后一点正是硬件钱包公司多年来一直在争论是否应在无标记的普通包装盒中运输产品的原因。Trezor表示,现在正加速推广匿名 shipping 选项,以便未来的订单在客户门口揭示更少的身份信息。

此事件并不意味着什么

这并不意味着Trezor的设备固件遭到妥协或植入了后门。这也并不意味着2019年至2021年期间的全球每一位客户都受到影响,Trezor明确将这一新群体限制为该特定合同期内下的美国订单。此外,这也并不意味着从未有过由ShipMonk处理的订单的人存在风险。

整个情况的核心问题在于供应商的数据保留机制。Trezor的90天保留规则旨在最大限度地减少此类事件中可能暴露的数据量。但这些2019年至2021年的旧记录表明,即使合作伙伴公司在书面确认已删除数据后,仍可能在很长时间内持有文件副本。

© 版权声明
THE END
喜欢就支持一下吧
分享