Trezor 确认数据泄露影响了 6.7 万名美国客户
核心要点
- 相反,它指出了订单信息的第三方处理,并警告称,暴露的细节仍然可能给用户带来风险——主要是通过旨在窃取助记词的网络钓鱼和社会工程攻击。
- Trezor 警告说,最严重的风险是攻击者使用网络钓鱼来诱骗用户泄露助记词。
- Trezor 还表示,这些用户“暴露了全部详细信息”,并要求 ShipMonk 承担责任,因

Trezor 表示,与其履行流程相关的数据泄露造成的影响比之前估计的要广泛。在周五发布到 X 的更新消息中,硬件钱包提供商报告称,在运输合作伙伴据称未能删除与特定订单相关的数据后,另外 67,000 名美国客户的完整订单详细信息可能被泄露。
Trezor 强调其自己的系统并未受到损害。相反,它指出了订单信息的第三方处理,并警告称,暴露的细节仍然可能给用户带来风险——主要是通过旨在窃取助记词的网络钓鱼和社会工程攻击。
Trezor 报告称,受影响的群体现在包括另外 67,000 名美国客户,超出了之前的估计。
该公司表示,其硬件钱包系统并未遭到破坏,但订单数据可能仍然可以通过运输提供商访问。
暴露的详细信息包括姓名、电子邮件、送货地址和订单信息,这些数据可以帮助诈骗者制作令人信服的冒充骗局。
Trezor 警告说,最严重的风险是攻击者使用网络钓鱼来诱骗用户泄露助记词。
特雷佐所说的内容已被曝光——以及谁可能面临风险
根据 Trezor 在 X 上发布的更新,扩大的估计与其运输提供商 ShipMonk 的新信息有关。 Trezor 表示,此次违规行为可能会危及在 2019 年 11 月至 2021 年 8 月期间下订单的用户,该时间范围与这些订单可能与可访问记录相关。
在 Trezor 的帐户中,暴露的信息将包括完整的客户详细信息,例如用户姓名和电子邮件地址、订单使用的送货地址以及订单详细信息。虽然这本身并不能授予对钱包的访问权限,但它可以大大降低诈骗者看似合法所需的工作量。
Trezor 还表示,这些用户“暴露了全部详细信息”,并要求 ShipMonk 承担责任,因为据称该用户没有从这些记录中删除订单数据。根据周五的更新,该公司表示已收到 ShipMonk 的书面保证。
为什么订单数据泄露对硬件钱包很重要
硬件钱包安全旨在保护助记词和私钥免遭直接泄露。然而,网络钓鱼是一种不同的威胁模型:如果攻击者可以诱骗用户自愿交出恢复信息,则他们不需要破解密码。
特雷佐的警告集中在模仿角度上。有了个人和订单信息,攻击者就可以假装 Trezor 支持或其他合法渠道发送更有针对性的消息。如果用户按照这些消息中的说明进行操作,攻击者可能会尝试获取助记词——控制对钱包中存储的资金的访问的核心秘密。
即使违规行为没有直接暴露钱包凭据,披露的详细信息也可以使诈骗更加可信,从而增加一些收件人接受欺诈提示的可能性。
估计值如何随时间演变
更新后的数字与之前的报告相比有明显变化。根据 Cointelegraph 的早期报道,8 月份,Trezor 最初估计约有 14,000 名用户的数据通过 ShipMonk 被泄露。后来,在 2024 年 1 月,Trezor 报告称,如果在 2021 年 12 月之后联系该公司的支持团队,大约 66,000 名用户将面临网络钓鱼攻击的风险。
相比之下,周五的新更新以更大范围的美国客户(即在 2019 年 11 月至 2021 年 8 月期间订购的客户)为暴露对象,并将数据描述为非常详细,而不是仅限于较小范围的情况。
这一进展很重要,因为它改变了用户的实际风险评估。 Trezor 现在并没有将这一事件视为影响一小群人,或者主要与与支持人员的互动有关,而是表明,更广泛的客户群可能拥有足够的个人和购买背景来支持高度针对性的网络钓鱼尝试。
冒充诈骗仍然是加密货币损失的主要驱动因素
网络钓鱼和社会工程已多次被证明无需利用软件漏洞即可成功,这主要是因为它们依赖于人类的信任和紧迫性。这种动态已经反映在更广泛的加密货币行业的安全报告中。
根据 Cointelegraph 早期报道中引用的 Hacken 的报告,今年第一季度的 4.82 亿美元损失中,网络钓鱼攻击和社交工程造成的损失达 3.06 亿美元,构成了该时期行业损失的大部分。该数字强调,即使系统保持安全,个人数据的泄露或泄漏仍然可能助长有害的诈骗。
现实世界的例子也说明了这些方法的说服力。 Cointelegraph 早些时候的报道描述了一个案例,一名加密货币投资者在以太坊上签署恶意代币批准网络钓鱼交易后损失了近 100 万美元。
用户接下来应该注意什么
Trezor 警告攻击者可能会使用暴露的订单详细信息来冒充该公司,因此受影响期间的用户应该对引用其购买、询问恢复信息或引导他们访问“支持”页面的未经请求的消息保持警惕。直接的不确定性是接下来会有多少诈骗尝试,但根据 Trezor 自己的评估,潜在的威胁模型(针对助记词的网络钓鱼)已经很清楚了。
