簡介
- Trezor 週五表示,在上個月披露的 ShipMonk 洩漏事件中,另有 67,000 名美國客戶受到影響。
- 這些記錄涵蓋 2019 年 11 月至 2021 年 8 月之間的訂單,包括姓名、電話號碼和家庭住址。
- Trezor 表示,它多次收到 ShipMonk 的書面確認,稱這些數據已被刪除。
另有 67,000 名 Trezor 客戶的姓名、電子郵件地址、電話號碼、家庭住址和訂單號在物流供應商 ShipMonk 的洩漏事件中遭到曝光,這家硬體錢包製造商於週五表示。
所有這些客戶均位於美國,且均在 2019 年 11 月至 2021 年 8 月之間下單,使得部分被曝光的記錄已接近七年之久。ShipMonk 在兩天前將這一發現告知了 Trezor。
Trezor 多次要求並收到了這些記錄已被刪除的書面確認,這符合其合約和數據政策,但公司表示,得知記錄並未被刪除時感到失望。
當該公司於 8 月披露此洩漏事件時,將其有限的影響範圍歸因於一項 90 天刪除政策,並稱該政策已協商納入其物流合作夥伴的條款中。如今,這一說法看起來相當站不住腳。受影響人數已從 13,689 人增加到約 80,700 人。
錢包所有者面臨多重威脅
Trezor 自身的系統並未被入侵,設備、私鑰和錢包備份均未受影響。危險在於,這些記錄確認了特定門牌號碼處的硬體錢包所有者。除了虛假的電子郵件、電話和信件外,Trezor 還警告受影響的客戶注意人身安全風險,並重申錢包備份絕不應分享或輸入到任何網站。
Trezor 和競爭對手硬體錢包 Ledger 的擁有者,在二月時就已經收到偽造信件,這些信件印有全息圖、QR 碼和偽造的執行長簽名,要求他們啟動虛構的安全檢查,否則將無法使用他們的錢包。
當時,網路犯罪顧問 David Sehyeon Baek 告訴 Decrypt,一封帶有姓名和住址的信件表示「我們可以找到你」,而且被竊取的資料在數年內都仍然有用,因為人們很少搬家或更換電話號碼。
Myriad:以太坊價格接下來會怎麼走?點擊進行預測。此次入侵源於分析工具 Metabase 中的一個重大 SQL 注入漏洞,該漏洞於 8 月 6 日公開,允許未經身份驗證的攻擊者竊取已連接資料庫的憑證。筆記型電腦製造商Framework 和表單建構工具 Tally 也遭到同一波攻擊。ShipMonk 據報導已收到據稱來自 ShinyHunters 的勒索電子郵件,但該歸因尚未得到證實。
Trezor 表示,他們正在努力盡快提供匿名配送服務,這項服務採用置物櫃取貨、中性包裝和通用寄件人資訊,讓買家完全不需要提供家庭地址。