硬件钱包制造商 Trezor 在其官方事故通报中披露,其一家物流服务商发生数据泄露,导致 80,689 名客户的联系及配送详情暴露。Trezor 强调,其自身的系统、产品及设备均未受到侵害。
Trezor 将此次事件归咎于其履约和物流合作伙伴 ShipMonk 遭受的数据入侵,而非公司自身基础设施被攻破。根据 Trezor 目前发布的事故常见问题解答(FAQ),受影响的客户总数为 80,689 人。
值得注意的是,当前的受影响总数远高于最初于 8 月 13 日披露的数据。当时的原始披露仅包含 11,742 名完全暴露信息的客户和 1,947 名部分暴露信息的客户,这些数据仅代表最初的群体,而非更新后的整体统计。
在 9 月 4 日的更新中,Trezor 表示,公司于 9 月 2 日获悉,此次泄露还涉及约 67,000 名额外的美国客户,这些数据对应的是 2019 年 11 月至 2021 年 8 月期间下的订单。尽管 Trezor 多次提出请求,且 ShipMonk 曾书面保证已删除相关数据,但这些历史记录依然留存。
“我们非常失望,尽管收到了确认删除的答复,但数据并未从其系统中被删除。” —— Trezor 团队,官方事故更新Trezor 解释说,其客户订单数据保留政策为 90 天,这也是为什么 2019 年至 2021 年的记录与其从供应商处预期的结果相悖的原因。这是继此前邮件提供商泄露事件后,第二起波及 Trezor 客户的数据处理事故。
Trezor 指出,完整泄露的数据集包括姓名、电子邮件地址、电话号码、收货地址以及订单号。另外,1,947 条部分泄露的记录仅包含姓名、城市和电子邮件,不包含收货地址。
至关重要的是,Trezor 强调其系统、产品和服务未受侵犯,设备依然安全。这是一起联系和订单数据的泄露事件,并非钱包私钥被盗。
该披露并未表明密码、支付信息、私钥或助记词涉及其中。Trezor 表示已直接通知受影响客户,并建议他们切勿分享钱包备份或在网站上输入备份信息。
Trezor 警告称,暴露的联系信息可能导致网络钓鱼邮件、欺诈电话或信件,甚至带来潜在的物理安全风险。这些是被警告的风险,而非本数据集已验证的后果。竞争对手 Ledger 曾记录过类似的攻击活动,包括寄送物理信件指导收件人扫描二维码并输入助记词,但这些属于独立的 Ledger 事件,与此 Trezor 数据泄露无关。这种模式呼应了长期存在的担忧,即 Trezor 硬件用户一直是网络钓鱼的目标。
今年,类似的数据泄露也发生在其他竞争品牌身上,例如 SafePal 泄露事件影响了超过 53,000 名加密货币持有者,这凸显了供应商端数据处理是整个行业面临的风险。与此同时,Trezor 继续推进产品研发,最近推出了支持量子安全的 Safe 7 硬件钱包。
Trezor 将记录的留存和删除承诺归因于 ShipMonk,但尚未有独立审计机构验证该供应商的行为或受影响客户数据集的具体情况。因此,应将相关计数和删除叙述视为 Trezor 单方面声明。
目前尚未证实有与此类记录相关的下游盗窃、欺诈或物理攻击行为。广为流传的声称“零经济损失”的分析,据未经证实的消息报道,并未得到官方通报的支持。此外,将最初入侵归咎于 Metabase 漏洞的报告也仍未得到验证。
在研究快照时,比特币交易价格为 77,159 美元,24 小时内下跌 0.32%;目前没有证据表明此次披露与价格波动有关。
后续关注点:Trezor FAQ 的进一步更新、ShipMonk 是否发布声明,以及受影响客户在未来几天内是否报告遭遇针对性网络钓鱼。