概要

  • Trezor周五表示,另有67,000名美国客户受到上个月披露的ShipMonk数据泄露事件的影响。
  • 这些记录涵盖2019年11月至2021年8月期间的订单,包括姓名、电话号码和家庭住址。
  • Trezor表示,它多次收到ShipMonk的书面确认,称这些数据已被删除。

硬件钱包制造商Trezor周五表示,在物流供应商ShipMonk的数据泄露事件中,另有67,000名Trezor客户的姓名、电子邮件地址、电话号码、家庭住址和订单号被曝光。

这些客户均位于美国,且均在2019年11月至2021年8月期间下单,部分暴露的记录已接近七年之久。ShipMonk两天前将这一发现告知了Trezor。

Trezor多次要求并收到了这些记录已被删除的书面确认,这符合其合同和数据政策,但公司表示,得知记录并未被删除,他们感到失望。

在8月披露该泄露事件时,该公司将其有限的影响范围归因于其声称已协商纳入其物流合作伙伴条款中的90天删除政策。这一说法现在看来相当站不住脚。受影响人数已从13,689人增加到约80,700人。

钱包所有者面临多重威胁

Trezor自身的系统并未被攻破,设备、私钥和钱包备份均未受影响。危险在于,这些记录确认了特定地址的硬件钱包所有者。除了虚假电子邮件、电话和信件外,Trezor还警告受影响的客户注意人身安全风险,并重申钱包备份绝不应分享或输入到任何网站。

Trezor和竞争对手硬件钱包Ledger的所有者在二月份就已经收到了伪造信件,这些信件印有全息图、二维码和伪造的高管签名,要求他们激活虚构的安全检查,否则将无法访问他们的钱包。

当时,网络犯罪顾问David Sehyeon Baek告诉Decrypt,一封带有姓名和家庭地址的信件表明“我们可以找到你”,而且被盗数据在多年后仍然有用,因为人们很少搬家或更换电话号码。

Myriad: Where does Ethereum price go next? Click to make your prediction.
Myriad:以太坊价格下一步走向何方?点击做出你的预测。

此次入侵可追溯到分析工具Metabase中的一个严重SQL注入漏洞,该漏洞于8月6日披露,允许未经身份验证的攻击者窃取已连接数据库的凭据。笔记本电脑制造商Framework和表单构建器Tally也遭遇了同一波攻击。ShipMonk据称收到了归因于ShinyHunters的勒索邮件,尽管该归因尚未得到证实。

Trezor表示,他们正在努力尽快实现匿名配送,该选项采用储物柜取件、中性包装和通用发件人信息,这样买家就无需提供家庭住址。