Trezor 周五宣布,另外 67,000 名美国客户受到其 8 月披露的 ShipMonk 数据泄露事件影响,使暴露客户总数增至约 80,700 人。新确认的记录涵盖 2019 年 11 月至 2021 年 8 月期间下单的客户,包括姓名、电子邮件地址、电话号码、家庭住址和订单号。这家硬件钱包制造商表示,ShipMonk 曾多次以书面形式确认已根据合同条款删除客户数据,但 Trezor 直到两天前才获悉这些记录并未被移除。此次泄露源于 8 月 6 日披露的分析工具 Metabase 中一个严重的 SQL 注入漏洞,该漏洞允许未经身份验证的攻击者访问物流服务商 ShipMonk 的连接数据库。尽管 Trezor 自身的系统、设备、私钥和钱包备份仍然安全,但暴露的数据能够确认特定家庭住址上的硬件钱包持有者身份,引发了针对性钓鱼攻击和人身安全风险方面的担忧。
ShipMonk 泄露事件影响范围扩大至 80,700 名 Trezor 客户
ShipMonk 两天前告知 Trezor,此次泄露事件还影响了另外 67,000 名客户,超出 8 月最初报告的 13,689 人。所有新确认的受害者均为美国客户,他们在 2019 年 11 月至 2021 年 8 月期间下单,部分记录的时间距今近 7 年。Trezor 表示,公司已将 90 天数据删除政策纳入与履约合作伙伴签订的合同中,并多次收到书面确认,称客户记录已被删除。该公司对 ShipMonk 在作出这些保证后仍保留数据表示失望。此次泄露源于 8 月 6 日披露的 Metabase 严重 SQL 注入漏洞,该漏洞使未经身份验证的攻击者能够窃取用于连接数据库的凭据。笔记本电脑制造商 Framework 和表单构建工具 Tally 也受到同一漏洞的影响。据报道,ShipMonk 收到了据称来自黑客组织 ShinyHunters 的勒索邮件,但这一归因尚未得到确认。
暴露的数据给钱包持有者带来人身安全风险
Trezor 确认其自身系统未遭入侵,设备、私钥和钱包备份仍然安全。该公司警告受影响客户,暴露的记录能够确认特定家庭住址上的硬件钱包持有者身份,因此带来的风险超出了普通钓鱼邮件的范畴。Trezor 就客户的人身安全所面临的威胁发出提醒,并强调钱包备份绝不应被分享或输入网站。2 月,Trezor 和竞争对手硬件钱包 Ledger 的持有者都收到了伪造信件,这些信件印有全息图、二维码和伪造的高管签名,要求激活一项虚构的安全检查。网络犯罪顾问 David Sehyeon Baek 当时表示,一封载有姓名和家庭地址的信件传递出“我们可以定位到你”的信号,而被盗数据在多年后仍然有用,因为人们很少搬家或更换电话号码。
Trezor 在泄露事件后推出匿名配送选项
Trezor 表示,正在尽快推出匿名配送选项。该系统采用储物柜取货、中性包装和通用发件人信息,因此买家在购买时无需提供家庭地址。该公司周五在官方账号发布了这一更新,确认了泄露事件范围的扩大,以及为保护未来客户而采取的措施。
常见问题
Trezor ShipMonk 泄露事件中暴露了哪些数据?
此次泄露事件暴露了约 80,700 名美国客户的姓名、电子邮件地址、电话号码、家庭住址和订单号,这些客户曾在 2019 年 11 月至 2021 年 8 月期间下单。Trezor 自身的系统、设备、私钥和钱包备份未遭入侵。
ShipMonk 泄露事件是如何发生的?
此次泄露事件源于 8 月 6 日披露的分析工具 Metabase 中一个严重的 SQL 注入漏洞。该漏洞允许未经身份验证的攻击者窃取用于连接 ShipMonk 系统数据库的凭据。
受影响的 Trezor 客户面临哪些安全风险?
受影响客户面临的风险包括针对性钓鱼邮件、欺诈性电话和信件,以及潜在的人身安全威胁,因为暴露的数据能够确认特定家庭住址上的硬件钱包持有者身份。Trezor 已警告客户,绝不要分享钱包备份或将其输入网站。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复