• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

Trezor:另外67,000名客户数据遭泄露

2026-09-05 15:05:00
收藏

数据泄露事件升级:Trezor 物流合作伙伴 Shipmonk 再曝 6.7 万美国客户信息

一起涉及硬件钱包购买者的数据泄露事件进一步扩大。Trezor 公司报告称,其物流合作伙伴 Shipmonk 遭遇的入侵导致另外 67,000 名美国客户的个人信息暴露。这些受影响的数据文件本应从提供商系统中删除,但依然可被访问。受影响的订单时间跨度为 2019 年 11 月至 2021 年 8 月。加上此前已记录的 13,689 名客户,此次事件共涉及约 8 万人,但并未波及硬件钱包、私钥或备份文件的安全。

事件要点速览

  • 另有 67,000 名美国客户受到与 Shipmonk 相关的数据泄露事件影响。
  • 目前该事件共涉及约 8 万名客户,但私钥和助记词未遭泄露。
  • 泄露数据包括姓名、电子邮件、电话号码、收货地址及订单编号。
  • Trezor 计划于 9 月在欧洲启动匿名配送服务,随后在 2026 年底前在美国推广。

Trezor 发现新增 6.7 万名美国受影响客户

这家硬件钱包制造商于 9 月 2 日获悉,Shipmonk 发生的安全事故超出了最初的预估范围。新发现的记录涉及 2019 年 11 月至 2021 年 8 月期间下单的美国买家。泄露的数据包含姓名、电子邮件地址、电话号码、收货地址以及订单编号。此类信息可能被不法分子用于构建极具欺骗性的诈骗信息。

Trezor 表示,其曾多次要求 Shipmonk 删除这些信息。对方曾书面确认已完成删除操作。该公司指出,这一流程也符合其数据政策。因此,旧文件的重新出现引发了人们对这些承诺是否得到实际执行的质疑。

这种情况还引发了对向物流合作伙伴宣布的“90 天数据保留期”规定的疑问。受影响的记录存储了数年之久,而相关的美国订单最早可追溯至 2019 年。实际留存时间远超 announced 的期限。此案例主要凸显了对外部供应商所提供信息的严格控制的重要性。

扩大的泄露风险对客户构成潜在威胁

此次泄露并未让攻击者直接访问客户的钱包。私钥和助记词仍处于此次入侵无法触及的范围之内。这些要素是控制钱包中加密货币的关键。因此,Trezor 明确指出,此次事件涉及的是个人和商业数据,而非资产转移机制。

然而,泄露的信息给受影响个体带来了其他风险。手机号码或个人地址可能使更有针对性的诈骗尝试成为可能。订单编号也可帮助欺诈者在联系受害者时重现真实细节,从而使冒充行为更具说服力。

Trezor 提醒用户,没有任何团队成员会索要您的钱包备份。客户绝不应在任何网站上输入恢复短语(助记词),也不应将其分享给任何声称提供技术支持的人。当个人数据增强了诈骗手段的可信度时,这一指示变得尤为重要。

漏洞源于物流提供商系统

此次事件的根源并不在 Trezor 的系统内。攻击者利用了 Shipmonk 使用的分析平台 Metabase 中一个先前未知的 SQL 注入漏洞。该缺陷允许访问提供商的数据。Metabase 于 8 月 6 日左右通知了 Shipmonk,随后修复了该漏洞并使会话失效。

Shipmonk 随后声明,在发现该漏洞后已对其系统进行了加固。该事件表明,安全性也取决于订单过程中使用的服务。尽管钱包本身保持完整,但交付数据仍可能暴露在外。这种区别明确了资产安全与个人信息保护的不同层面。

此案发生在其他几起事件之后。2022 年的一次泄露影响了约 106,856 名客户;2024 年,一个支持门户的失窃导致多达 66,000 个姓名和电子邮件地址暴露。在这些先前的案例和当前事件中,攻击者均未远程攻破硬件钱包。

Trezor 筹备更低调的配送方式

面对订单相关的风险,Trezor 强调了一种匿名配送系统。其目标是减少在购买硬件钱包期间保留的数据量。该系统计划在中继点进行取件,使用中性包装和通用发件人,并在投递后自动删除标识符。

Trezor 计划于 9 月在欧洲推出该服务,随后在 2026 年底前在美国全面推广。该系统旨在减少物流数据的流动。公司 thus 试图限制投递后可用的信息量。随着受影响人数接近 8 万,这一变革显得尤为迫切。

截至目前,Trezor 尚未宣布终止与 Shipmonk 的合作关系。公司表示,将在评估事故后果后决定这段关系的未来。随着新数据扩大了泄露范围,这一问题仍未有定论。最终结果将取决于采取措施以保留和保护客户数据的效果。

归根结底,该事件表明,保护硬件钱包不仅仅局限于私钥的保护。购买和交付信息也可能成为第三方提供商处的攻击目标。在此背景下,Trezor 不得不应对更大的暴露面,而匿名配送预计将在未来几个月内逐步推出。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%