Trezor数据泄露扩大:新增6.7万名比特币(BTC)硬件钱包买家受影响
Trezor披露ShipMonk泄露事件新增6.7万名美国客户受影响,总人数升至约8.07万。设备固件、私钥与助记词备份均未受影响。
AI 摘要AI
- Trezor披露ShipMonk泄露新增6.7万名美国客户受影响
- 与物流商事件相关的受影响总人数升至约8.07万人
- 泄露根源为Metabase高危SQL注入漏洞,8月6日公开披露
- Hacken测算第一季度此类诈骗损失达3.06亿美元
又有6.7万名美国客户信息外泄
硬件钱包厂商Trezor于周五披露,其物流合作方ShipMonk遭到的数据泄露事件波及范围显著扩大——新增约6.7万名美国客户被确认受影响,而这一事件最早在上个月才首次浮出水面。公司在X平台发布的声明中表示,新识别出的记录涉及2019年11月至2021年8月之间下的订单,也就是说,部分外泄文件至今已有将近七年历史。每一位受影响客户的姓名、电子邮箱、电话号码、收货地址以及订单细节均被完整暴露。此次扩大的消息在两天前就已初现端倪:ShipMonk向Trezor通报了其自查的结果。Trezor特别指出,按照合同与数据政策的要求,公司曾多次向该服务商索取书面确认,且对方也确实出具过这些记录“已被删除”的证明,但实际执行从未落地——Trezor对此表达了失望。需要明确的是,Trezor自身的系统并未被攻破:无论用户持仓是比特币(BTC)、以太坊(ETH)还是Zcash(ZEC)等资产,设备固件、私钥和钱包备份均完好无损。但风险依然真实存在:这批数据等于把“确凿的硬件钱包持有人名单”连同其具体住址一并交到攻击者手中,为冒充Trezor客服、诱骗受害者交出控制钱包的助记词的钓鱼攻击提供了精准目标清单。回顾事件脉络,Trezor在8月最初估计受影响用户仅约1.4万人;此外,公司早在2024年1月就单独警告过,约6.6万名用户若曾在2021年12月之后联系过客服,便面临钓鱼风险。随着周五的最新披露,与这家物流商事件相关的受影响人数合计升至约8.07万,较首次披露时的13689人大幅上升。
X平台发布的声明https://x.com/Trezor/status/2095807665603584085
泄露根源:Metabase漏洞
入侵的源头可以追溯到企业级分析工具Metabase存在的一个高危SQL注入漏洞,该漏洞于8月6日公开披露。利用这一漏洞,未经身份验证的攻击者可以窃取连接到该平台的数据库凭据,同一波攻击还波及了笔记本厂商Framework和表单工具Tally。据报道,ShipMonk已收到署名ShinyHunters组织的勒索邮件,不过这一归因尚未得到确认。这起事件再次凸显了一个老问题:中心化的客户数据库——住址、电话、订单历史,也就是消费者在结账时交给Visa(V)这类卡组织的那种个人信息——依然是单点故障,而这恰恰是Filecoin(FIL)等去中心化存储网络在设计上力图规避的。威胁行为者对硬件钱包数据的“创造性利用”早有先例。就在今年2月,Trezor及其竞争对手Ledger的用户均收到过伪造信件,信中印有全息图、二维码和假冒高管签名,要求收件人完成一场子虚乌有的“安全验证”,否则将失去钱包访问权限。安全研究人员指出,泄露的个人信息可在多年内持续被利用——毕竟人们极少搬家或换手机号,而一封印有你姓名和住址的信件传递的信号非常直白:我们知道你在哪里。此类冒充诈骗利用的是人的信任而非代码缺陷,损失同样可以量化:区块链安全公司Hacken测算,仅今年第一季度,此类诈骗就占了全行业4.82亿美元总损失中的3.06亿美元;7月,一名投资者在以太坊上签署恶意代币授权交易后损失了近100万美元。Trezor表示,公司正在加紧上线匿名配送服务——依托自提柜取件、中性包装和通用寄件人信息,让买家从头到尾无需向快递员提供家庭住址。 希望实时跟踪行情的读者,可在MEXC查看现货与合约的实时价格。
助记词仍是最后一道防线
Trezor官方X账号的帖子(我们已逐字核对)明确说明,此次泄露影响的客户数量超出此前预期——涉及2019年至2021年下单窗口的6.7万名美国买家。我们的判断是:泄露的物流元数据不会触及私钥本身,但会把冷钱包持有者直接转化为优先级更高的钓鱼目标。防范要点并未改变——核实每一个沟通渠道,绝不在任何网页中输入助记词,在证明其清白之前,把一切主动找上门的“安全”提示视为敌意行为。
相关标签

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。


