比特币钱包中最大的漏洞可能是运输标签
核心要点
- 要购买硬件钱包,您需要向公司提供您的姓名和地址,以便该公司向您发送旨在让您掌控资金的设备。
- 他们购买的设备将继续保护他们的资金,但用于传递该设备的信息可能会帮助陌生人冒充他们信任的人。
- 储物柜运营商可以要求身份证明,支付提供商可以保留账单信息,并且在空白盒子中发送硬件钱包不会删除零售商的记录。

此次泄露凸显了供应商是否可以证明旧记录已被删除,而客户无法撤销已复制的地址。
没有资金被盗,但姓名和地址可以使针对钱包备份的网络钓鱼或物理诈骗更具说服力。
硬件钱包也许能够保护您的密钥,但购买它们的文书工作可能会暴露您的身份。
要购买硬件钱包,您需要向公司提供您的姓名和地址,以便该公司向您发送旨在让您掌控资金的设备。一旦您打开包装盒并安装完毕,就没有理由再次考虑订单了。
然而,在送货业务的某个地方,该购买的记录可能会保存多年。
Trezor 在 9 月 4 日更新的运输供应商违规披露中表示,大约还有 67,000 名美国客户受到影响,其中包括 2019 年至 2021 年的订单。该公司表示,负责交付这些设备的运输公司 ShipMonk 已向其书面保证将删除这些记录。该公司目前总共列出了 80,689 名受影响的客户。
Trezor 表示,其系统和设备没有受到影响,包裹中的内容也没有暴露。泄露的信息仅包括联系方式和送货详细信息,因此没有资金被盗或挪用。
虽然到目前为止的财务损失为零,但这些联系方式给客户带来了更大的问题,这个问题在购买后仍然存在,并且可能会持续到未来。
他们购买的设备将继续保护他们的资金,但用于传递该设备的信息可能会帮助陌生人冒充他们信任的人。
设备和人
比特币网络记录硬币以及谁可以使用它们。钱包持有授权支出的私钥:让其所有者指示网络转账的秘密。
硬件钱包将这些秘密保存在专用设备中。当您付款时,它可以批准交易,而无需将私钥交给运行随附软件的计算机。
这种分离意味着计算机出现问题不会自动造成金钱损失。
如果设备损坏或消失,您还需要一种方法来恢复访问,这就是钱包备份的用武之地。它们的工作方式主要取决于设置,但通常是可以在另一台设备上重新创建钱包的一系列单词。
然而,这种恢复机制也可以帮助获得它的小偷,这就是为什么 Trezor 的备份说明建议不要共享备份或保留数字副本。
任何说服钱包所有者交出该信息的攻击者都会绕过所有设备的保护。但让人们相信备份请求是合法的一直是此类骗局中最困难的部分。
即使是最微小的个人信息也能让该信息更有说服力。一封按姓名发送给您且涉及您认识的订单的电子邮件感觉与发送到一百万个收件箱的一般警告不同。送到您家中的信件很容易看起来像是官方信件,即使他们的指示是欺诈性的。
Ledger 的网络钓鱼活动记录包括引导收件人扫描代码或访问要求他们提供恢复词的网站的实体信件。这些活动展示了物理邮件如何携带骗局。
“钱包泄露”一词可能会掩盖某人实际获得的东西。联系信息可以帮助诈骗者接近业主;钱包的秘密可以让他们获得金钱。
信息 功能 限制 名称和交付地址 发送订单的地点以及联系接收者的方式 接收者当前是否拥有比特币或数量 公共钱包地址 与该地址关联的交易和余额 其所有者的真实身份 私钥 花费该密钥控制的代币的权限 所有者其他资产的完整图片 钱包备份 恢复钱包访问 额外的密码或需要多个备份共享的设置也可以管理访问
订单可能是一份礼物。买家可能已停止使用该设备或出售了他们的硬币。运输记录是过去购买的线索,但它给买家今天拥有的东西留下了很大的不确定性。
一条不完美的线索仍然足以选择欺骗的目标。然后,所有者必须评估来自陌生人的消息,这些陌生人可能知道保证保密的详细信息。硬件钱包内部的秘密和外部的信息属于同一个人安全讨论的一部分,尽管它们需要不同的保护。
每日简报 噪音之前的信号。以由 CryptoSlate 编辑解码的推动市场的加密货币故事开始新的一天。一封电子邮件。一切重要的事情。电子邮件地址 免费加入 免费加入。随时取消订阅。哎呀,看来有问题了。请再试一次。你在名单上。您的下一份每日简报即将发送。
电子钱包订单的有效期比交货时间长
运输信息具有合法目的,因为有人必须将正确的包裹放在正确的路线上,解决失败的交付并处理退货。考虑到物流业务的规模和范围,在国际上销售设备的公司通常依赖其他企业为其提供服务。
当临时运营信息变成永久的公司资产时,问题就出现了。保留旧记录的成本非常低,并且决定每条信息的去向可能需要跨部门和供应商的工作。
收集它的最初原因很可能会早于存储它的系统过期。
在整个企业中,信息在从员工日常使用的应用程序中删除后很长时间内仍可以保留在数据库副本、支持系统导出和备份中。确定记录已消失需要一个过程来解释记录的存储和共享方式。
联邦贸易委员会的业务指南始于一个非常简单的原则:仅出于合法的业务需求收集和保留敏感信息,了解其去向并安全地对其进行处理。它的指南还针对服务提供商,因为外包任务并不能免除公司了解信息处理方式的需要。
大多数合同都有删除条款,这是该流程的一部分,供应商保证遵守该条款也是该流程的一部分。但这两者都不等同于每个相关系统都应用了保留策略的直接证据。
您可以检查包裹上的地址并确认收到设备,但几年后您无法检查履行合作伙伴的数据库。选择合作伙伴的公司需要索取证据、定义保留期限并测试这些条款是否得到遵守。
这使得隐私成为一种产品责任和一种用户习惯。建议客户小心备份地址并不能解决已经委托给零售商及其承包商的记录的命运。
支付卡可以更换为新号码,泄露的密码也可以废弃。但是,在忘记原始购买后很长一段时间内,家庭住址仍然有效,并且无法从收到该记录的每个人那里回忆起复制的记录。
即使搬家也不能消除这种联系。旧地址仍然可以帮助某人匹配其他记录或冒充客户曾经处理过的企业。持续的成本部分是财务安全,部分是决定哪些通信值得关注的努力。
钱包购买后必须保证隐私
有一些方法可以使交付更加私密。包裹储物柜、中性包装以及在线订单的单独联系方式会使这些骗局更难实施。
然而,每项措施的推行力度都是有限的。储物柜运营商可以要求身份证明,支付提供商可以保留账单信息,并且在空白盒子中发送硬件钱包不会删除零售商的记录。
如果设备的来源变得更难以信任,那么通过不熟悉或二手卖家购买可能会带来不同的问题。
这些保护措施在购买的不同阶段发挥作用。买家需要知道他们正在为哪些保护付费以及哪些组织将收到他们的详细信息。
对于制造商来说,最大的改进需要在违规通知之前发生。这意味着尽可能减少收集,分离不需要一起传输的信息,并建立承包商在工作结束后处理记录的证据。
