在发现据称已删除的运输日志后,因 Trezor 泄露而暴露的用户数量增加了六倍
核心要点
- Trezor 表示,另外 67,000 名美国客户的联系方式和订单数据在 ShipMonk 泄露事件中被泄露。
- 硬件钱包制造商 Trezor 表示,物流提供商 ShipMonk 的数据泄露导致另外约 67,000 名美国客户的联系方式和订单数据暴露,尽管有书面删除保证,但多年的记录仍然保留在供应商的系

Trezor 表示,另外 67,000 名美国客户的联系方式和订单数据在 ShipMonk 泄露事件中被泄露。
硬件钱包制造商 Trezor 表示,物流提供商 ShipMonk 的数据泄露导致另外约 67,000 名美国客户的联系方式和订单数据暴露,尽管有书面删除保证,但多年的记录仍然保留在供应商的系统中。
9 月 4 日的更新扩大了 Trezor 最初所说的影响 13,689 人的事件。尽管 Trezor 尚未发布单个合并数据或公布显示这两个组是否重叠的基础数据,但所披露的两个组的总数约为 80,689。它使用“另一个”表明它认为新记录是原始记录之外的。
新披露的记录涵盖 2019 年 11 月至 2021 年 8 月的美国订单,包括姓名、电子邮件地址、电话号码、送货地址和订单号。这些数据可以将可识别的个人和物理位置与硬件钱包购买联系起来,从而产生超出传统电子邮件泄露的风险。
旧数据的有效期超过了 90 天的政策
当 Trezor 于 8 月 13 日首次披露该漏洞时,它统计有 11,742 名客户受到完全暴露,1,947 名客户受到部分暴露。 Trezor 8 月 13 日的账户称,较早的订单数据已被删除。 8 月 14 日的一份澄清承认,一些部分暴露的记录包括较旧的订单。
9 月 4 日的更新推翻了这种理解。 Trezor 表示,它多次要求并收到了 ShipMonk 已删除数据的书面保证,但 2019 年至 2021 年的记录仍然存在。 Trezor 发布的交付数据政策规定,90 天后,客户详细信息应从其自己及其履行合作伙伴的系统中删除,持续订单问题的情况除外。保证函及其日期尚未公开。
每日简报 噪音之前的信号。以由 CryptoSlate 编辑解码的推动市场的加密货币故事开始新的一天。一封电子邮件。一切重要的事情。电子邮件地址 免费加入 免费加入。随时取消订阅。哎呀,看来有问题了。请再试一次。你在名单上。您的下一份每日简报即将发送。
BleepingComputer 报告称,ShipMonk 通知将原始未经授权的访问归因于分析平台 Metabase 中的漏洞。 Metabase 表示,8 月份的零日漏洞可能会创建一个与管理员帐户绑定的会话,并允许批量表下载。重新评估提供商事件后,保留的历史数据扩大了已知暴露的 Trezor 客户数量。
此次泄露并未影响 Trezor 的钱包系统。该公司表示,其系统、产品和服务没有受到损害,其设备仍然安全。列出的暴露字段是联系人和订单数据,而不是恢复种子、私钥或钱包资金。
相反,风险存在于钱包周围。特雷佐警告说,这些信息可能支持令人信服的诈骗电子邮件、欺诈性电话或信件以及潜在的物理目标。其 9 月 4 日的更新并未识别出由该数据集引起的已确认的下游攻击,因此这些结果仍然是风险,而不是记录在案的后果。
Trezor 表示,它直接向每一位新受影响的客户发送了电子邮件,任何没有收到事件通知的人都不会受到影响。它敦促客户不要分享钱包备份或将其输入到网站上。
对于硬件钱包所有者来说,这一事件表明,保护密钥并不会消除履行过程中创建的购买痕迹。如果供应商的合规性未经验证,删除策略几乎无法提供任何保护。
