Trezor 最新披露显示,此前由物流服务商 ShipMonk 引发的数据泄露范围进一步扩大,新增约 6.7 万名美国客户受影响。相关记录涉及 2019 年 11 月至 2021 年 8 月期间的订单,包含姓名、电子邮箱、电话号码、家庭住址和订单编号。
Trezor 称,ShipMonk 在两天前通报了这批新增暴露数据。公司表示,按双方合同和数据政策,这些记录本应被删除,且此前曾多次收到对方书面确认,但相关数据最终并未真正清除。
受影响人数升至约 8.07 万
Trezor 在今年 8 月首次披露此事时,曾将影响范围归因于与履约合作方约定的 90 天删除政策。随着新增数据被确认,受影响客户数量已从 13,689 人增至约 80,700 人。
公司称,此次新增受影响用户全部位于美国,相关订单下单时间在 2019 年 11 月至 2021 年 8 月之间,部分记录距今已接近 7 年。
风险集中在住址与身份信息
Trezor 表示,公司自身系统并未被攻破,硬件设备、私钥和钱包备份没有受到影响。更大的问题在于,泄露数据可直接对应到已确认的硬件钱包持有者及其家庭住址。
公司提醒用户警惕伪造邮件、电话和纸质信件,并再次强调,钱包备份短语不应向任何人透露,也不应输入任何网站。
今年 2 月,Trezor 和 Ledger 用户都曾收到伪造信件。相关信件带有全息标识、二维码和伪造高管签名,要求用户完成所谓“安全检查”,否则将失去钱包访问权限。
漏洞源头指向 Metabase
报道提到,这次入侵与分析工具 Metabase 的严重 SQL 注入漏洞有关。该漏洞于 8 月 6 日披露,攻击者可在未认证情况下窃取所连接数据库的凭证。除 ShipMonk 外,Framework 和 Tally 也被卷入同一波事件。
Trezor 还表示,ShipMonk 收到疑似来自 ShinyHunters 的勒索邮件,但这一归因目前尚未得到确认。
补充信息:Trezor 称,正加快推出匿名配送方案,包括自提柜取货、中性包装和通用寄件人信息,以减少用户提供家庭住址的需要。
