硬件钱包制造商 Trezor 于周五表示,在物流提供商 ShipMonk 发生的数据泄露事件中,另有 67,000 名 Trezor 客户的姓名、电子邮件地址、电话号码、家庭住址以及订单编号遭到泄露。
所有受影响的用户均位于美国,且其订单均产生于 2019 年 11 月至 2021 年 8 月期间。这意味着部分被曝光的记录距今已接近七年。ShipMonk 于两天前通报了这一发现。
Trezor 多次要求并获得书面确认,根据合同及数据政策,这些记录已被删除。然而,Trezor 对得知记录并未被删除表示失望。此前在 8 月披露该泄露事件时,公司曾将影响范围有限归因于其在与履约合作伙伴协商条款时确立的“90 天删除政策”。然而,随着数据量从最初的 13,689 条激增至约 80,700 条,这一说法的可信度如今显得大为削弱。
Trezor 强调,其自身系统并未受到入侵,设备、私钥及钱包备份均未受到影响。主要风险在于,泄露的记录能够确认特定家庭住址处的硬件钱包所有者身份。Trezor 警告受影响客户需警惕针对个人物理安全的风险,并提醒用户注意防范假冒的电子邮件、电话和信件。同时,公司重申,钱包备份绝不应与他人共享或输入到任何网站中。
事实上,早在今年 2 月,Trezor 和竞争对手 Ledger 的持有者就已收到伪造的信件。这些信件印有全息图、二维码以及伪造的高管签名,要求用户激活一项虚构的安全检查程序,否则将面临无法访问钱包的风险。
当时,网络犯罪顾问 David Sehyeon Baek 向 Decrypt 指出,一封包含姓名和家庭地址的信件传递出的信号是“我们可以找到你”。此外,被盗数据之所以能长期保持效用,是因为人们很少搬家或更换手机号码。
此次入侵源于分析工具 Metabase 中存在的一个关键 SQL 注入漏洞。该漏洞于 8 月 6 日公开,允许未经身份验证的攻击者窃取所连接数据库的凭证。笔记本电脑制造商 Framework 和表单构建工具 Tally 也在此次浪潮中受到波及。据报道,ShipMonk 收到了来自 ShinyHunters 的勒索邮件,但该指控尚未得到证实。
Trezor 表示,正在尽快推出匿名配送服务。该选项采用储物柜取货、中性包装以及通用发件人详情等方式,使得买家无需提供任何家庭住址即可完成收货。