
Trezor 数据泄露事件新增 67,000 名美国客户,已知受影响总数增至约 80,689 人。
暴露的记录包括 2019 年至 2021 年期间的姓名、电子邮件、电话号码、家庭地址和订单号。
Trezor 表示钱包、私钥和备份仍然安全,但受影响的所有者面临网络钓鱼和人身安全风险。
Trezor 数据泄露显示记录逃脱了删除政策
Trezor 表示,它反复寻求并获得了 ShipMonk 的书面保证,确认其已根据合同和数据政策删除了记录。这些信息本应在配送后 90 天内被移除或匿名化。
ShipMonk 于 9 月 2 日通知 Trezor 更广泛的暴露情况。随后,Trezor 向额外群体中识别出的每一位客户发送了电子邮件。
首次披露涵盖了 11,742 名完全暴露的客户和 1,947 名部分暴露的客户。这些数字产生了最初的 13,689 人估计值。一些部分记录也来自较早的订单。
Decrypt 报道,该事件可追溯至 8 月 6 日披露的一个关键 Metabase SQL 注入漏洞。该漏洞允许未经身份验证的攻击者获得管理员访问权限并窃取连接数据库的凭据。Metabase 确认存在活跃利用。
Trezor 数据泄露未触及该公司的系统、设备、私钥或钱包备份。仅凭暴露的运输记录无法直接访问钱包余额。
暴露的地址增加了网络钓鱼和人身安全风险
泄露的记录确定了特定地址的已确认硬件钱包所有者。犯罪分子可以将订单详情与电子邮件、电话或信件结合,制造令人信服的冒充企图。
伪造的信件已经针对 Trezor 和 Ledger 的所有者。这些信件使用了全息图、二维码和伪造的高管签名。信件引导收件人前往虚构的安全检查,旨在获取钱包备份。
因此,Trezor 数据泄露事件造成了持续的社会工程学风险,即使记录已有数年历史。Trezor 告知客户切勿分享钱包备份或在任何网站上输入备份信息。
在 Trezor 数据泄露事件之后,该公司计划采用匿名配送方式,包括储物柜取件、中性包装和通用发件人信息。该选项还将在配送后自动删除运输标识符。Trezor 目标是在 9 月于欧盟推出,并在年底前在美国推广。
<p>文章 Trezor Data Breach Expands to 80,689 Customers in ShipMonk Leak 首次出现在 Coin Crypto Newz 上。</p>