Trezor数据泄露扩大:67,000名比特币(BTC)钱包美国客户信息再曝

Trezor确认ShipMonk数据泄露再波及6.7万名美国客户,总数超8万。设备与助记词未受影响,主要风险为钓鱼攻击。

d2mv6ykl

承诺删除的数据,ShipMonk并未删

硬件钱包厂商Trezor于周五确认,其早在8月披露的客户数据泄露事件,实际波及范围远大于最初公布的规模。这家总部位于布拉格的公司在 发布于X平台的官方声明 中表示,另有6.7万名美国客户的个人信息遭到暴露,涉及姓名、电子邮箱、电话号码、收货地址和订单编号。所有新增受影响记录均对应2019年11月至2021年8月期间下的订单。此次更新大幅扩展了原始事件的边界:Trezor在8月的披露覆盖了11,742名客户,分布在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙;另有1,947名用户泄露的数据范围更窄——仅限姓名、所在城市和电子邮箱。两项合计,公司目前统计的受影响客户已超过8万人。

值得强调的是,此次泄露并非源自Trezor自身的基础设施。负责该钱包厂商订单物流的第三方履约与发货合作伙伴ShipMonk,其存有客户数据的系统遭遇了未授权访问。周五这份声明之所以措辞尖锐,在于Trezor指出:在整个合作期间,ShipMonk曾反复以书面形式确认客户记录已按合同要求、Trezor数据政策及既往沟通约定完成删除——事实证明这些保证并不属实。ShipMonk于9月2日将扩大后的波及范围通知了Trezor,Trezor随后表示已通过电子邮件逐一联系所有受影响客户。Trezor母公司SatoshiLabs自8月披露以来一直在调查此事。至于这批本应删除的记录如何逃过了约定的删除流程,两家公司均未公开说明。

助记词与设备仍然安全

Trezor强调,其自有系统、硬件设备以及客户的钱包备份均未被触及,私钥与恢复助记词没有泄露。此次暴露的是身份与物流类数据,本身并不构成通往资金的任何直接路径。真正的现实风险在于精准的社会工程攻击:攻击者手中握有与加密货币购买记录绑定的真实姓名、电话和住址,足以炮制出比普通垃圾信息可信得多的钓鱼邮件、假冒客服电话或诈骗消息。公司对受影响用户的提示非常明确——无论请求看起来多么正规,绝不要在任何网站输入钱包备份或助记词,也绝不向任何人透露。这一幕在硬件钱包行业并不新鲜,正因为这类厂商的客户可以证明持有自托管资产,他们恰恰成为高价值目标。2020年,竞争对手Ledger遭遇其电商与营销数据库的未授权访问,超过100万个电子邮箱和近1万名客户的个人联系信息被泄露,由此滋生了绵延多年的钓鱼攻击,甚至出现过上门敲诈的企图。就在今年早些时候,Ledger客户还收到其支付合作伙伴Global-e关于另一起云系统敏感数据泄露的新通知。这种风险横跨整个零售金融领域:凡是留存客户身份记录的平台——从自托管厂商,到 Robinhood 这类券商,再到 PayPal 这类支付合作伙伴——都面临同样的第三方数据留存敞口。像 Mimblewimble 协议这样的隐私工具可以保护链上活动,但没有任何协议能保护一份你在2020年交给某家商店的收货地址。让 ASIC mining 矿机和冷存储设备保持安全的那个原则——物理保管——对于躺在承包商服务器上的数据毫无作用。 希望实时跟踪行情的读者,可在MEXC查看现货与合约的实时价格。

钓鱼攻击才是下一步要防的

COINOTAG对Trezor这次复盘的判断是:这起事故败在合同执行,而非密码学。官方声明把根因说得一清二楚——ShipMonk留存了它曾反复书面确认已删除的客户记录,而更广的暴露范围之所以浮出水面,是因为钱包厂商选择审计合作伙伴,而不是轻信书面保证。补救措施同样清晰:直接邮件通知每一位受影响客户,并明确警告不要交出助记词。对Bitcoin(BTC)持有者而言,长期风险已不再是设备安全,而是留存在第三方物流服务器上的身份数据长尾——接下来需要提防的攻击向量是钓鱼,而不是密钥窃取。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。