Trezor 最新披露顯示,此前由物流服務商 ShipMonk 引發的數據洩露範圍進一步擴大,新增約 67,000 名美國客戶受影響。相關記錄涉及 2019 年 11 月至 2021 年 8 月期間的訂單,包含姓名、電子郵箱、電話號碼、家庭住址和訂單編號。
Trezor 表示,ShipMonk 在兩天前通報了這批新增的暴露資料。公司表示,根據雙方合約和資料政策,這些記錄本應被刪除,且此前曾多次收到對方的書面確認,但相關資料最終並未真正清除。
受影響人數升至約 8.07 萬
當 Trezor 於今年 8 月首次披露此事時,曾將影響範圍歸因於與履约合作方約定的 90 天刪除政策。隨著新增數據被確認,受影響客戶數量已從 13,689 人增至約 80,700 人。
公司表示,此次受影響的用戶全部位於美國,相關訂單的下單時間介於 2019 年 11 月至 2021 年 8 月之間,部分記錄已接近 7 年。
風險集中在住址與身份資訊
Trezor 表示,公司自身的系統並未被攻破,硬體設備、私鑰和錢包備份均未受影響。更大的問題在於,洩露的資料可直接對應至已確認的硬體錢包持有者及其家庭住址。
公司提醒用戶警惕偽造郵件、電話和紙質信件,並再次強調,錢包備份短語不應向任何人透露,也不應輸入任何網站。
今年 2 月,Trezor 和 Ledger 的用戶都曾收到偽造信件。相關信件附有全息標識、二維碼和偽造高層簽名,要求用戶完成所謂「安全檢查」,否則將失去錢包存取權限。
漏洞源頭指向 Metabase
報導提到,此次入侵與分析工具 Metabase 的嚴重 SQL 注入漏洞有關。該漏洞於 8 月 6 日披露,攻擊者可在未認證情況下竊取所連接資料庫的憑證。除 ShipMonk 外,Framework 和 Tally 也被捲入同一波事件。
Trezor 亦表示,ShipMonk 收到疑似來自 ShinyHunters 的勒索郵件,但此歸因目前尚未得到確認。
補充資訊:Trezor 表示,正在加快推出匿名配送方案,包括自提櫃取貨、中性包裝和通用寄件人資訊,以減少用戶提供家庭住址的需要。
