Trezor数据泄露再波及6.7万名比特币(BTC)钱包客户

Trezor披露物流合作方ShipMonk泄露事件再波及约6.7万名美国客户,累计影响超过8万条记录,最早可追溯至2019年。私钥与钱包备份未受影响。

k7rq2fdm

Trezor披露新增6.7万条泄露记录

硬件钱包厂商Trezor的产品用于将比特币(Bitcoin, BTC)等资产存放于离线的冷钱包环境中。该公司上周五表示,其物流合作方发生的数据泄露事件又波及约6.7万名美国客户的个人信息,使本次事故的总影响范围超过8万条记录。新确认的记录覆盖2019年11月至2021年8月之间的订单,内容包括姓名、收货地址、电话号码、电子邮箱及订单号。处于事件核心的履约服务商ShipMonk于9月2日通知Trezor,泄露规模远大于最初报告。Trezor在8月13日的首次披露中统计为13,689名客户,其中11,742人的完整联系方式被泄露,涉及今年5月至8月期间的订单。公司尚未公布合并后的总数,但两次披露叠加,潜在受影响人数已突破8万关口。据Trezor说明,此次范围扩大的反常之处在于:这批较早的记录本不应存在——该钱包厂商表示曾多次向合作方索取删除确认,并收到了书面答复。Trezor强调其自身系统未被入侵,私钥和钱包备份依然安全无损。它提示的现实风险是冒充诈骗与人身安全:泄露字段中包含家庭住址,诈骗者可能假扮银行、加密货币交易所,甚至Trezor本身,发起定向钓鱼。公司还表示,这是其自2013年成立以来首次有事故泄露客户电话和收货地址,不过2024年1月的客服工单事件也曾让约6.6万名用户面临钓鱼风险。

删除承诺从未真正落实

上个月首次披露泄露时,Trezor曾援引合作方理应遵守的90天数据留存政策,认为旧的用户数据早已清除、损失有限。公司如今承认,这项政策从未被真正执行——数据从未从ShipMonk的系统中删除。Trezor在其官方X账号发文中向受影响客户致歉,称对此「深感抱歉」,并严肃对待此事。公司声称,在与ShipMonk合作的整个过程中,它多次收到符合合同及数据政策的书面删除确认,因此「没有理由预料」会再度发生泄露。ShipMonk在8月10日首次向Trezor通报事故,当时描述的泄露范围仅覆盖最近90天的订单;到9月2日,范围被修正回2019年至2021年。Trezor表示,其理解是:在最初划定范围时,早些年份的合作数据被遗漏了。公司称现在判断将如何回应ShipMonk的行为还为时过早,但正在安排对这家邮寄合作方进行一次追加审计,同时推进匿名收货功能的落地,让买家能更好地保护个人信息。值得注意的是,Trezor此次并未主动向媒体通报,理由是优先联系真正受影响的用户。这一事件折射出的供应商风险问题远超加密行业本身——2024年的CrowdStrike故障已经表明,单一供应商的失误足以波及数百万个终端——它也可能促使注重隐私的用户转向从零知识隐私层到匿名寄送等各类工具。 希望实时跟踪行情的读者,可在Gate查看现货与合约的实时价格。

这里最关键的文件是Trezor自己的披露声明,其中白纸黑字写道:公司曾多次收到删除确认,而这些确认事后被证明与事实不符。我们的判断是:这是一起供应链数据治理层面的失败,而非密码学层面的失败——没有任何私钥被触碰,硬件设备仍是持有比特币(BTC)最安全的方式。但泄露的住址和电话恰恰是高可信度钓鱼攻击的原料。接下来的考验在于执行:承诺中的ShipMonk审计和匿名配送的上线,将检验Trezor是否把供应商监督当作一项安全职能,而非物流细节。受影响用户切记:绝不要在任何网站输入钱包备份,也不要将其透露给任何人。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。