Trezor 数据泄露影响了 67,000 多名美国客户
核心要点
- 在周五发布的 X 帖子中,硬件钱包提供商更新了可能受影响的美国客户的数量,称另外 67,000 人的完整订单详细信息可能已被泄露。
- 要点 Trezor 的最新更新表明,与运输相关的风险可能涉及另外 67,000 名美国客户。
- Trezor 表示,这些客户的完整详细信息可能已被泄露,包括身份和联系信息、送

Trezor 表示,与其运输合作伙伴相关的数据泄露所造成的影响比最初表明的要广泛。在周五发布的 X 帖子中,硬件钱包提供商更新了可能受影响的美国客户的数量,称另外 67,000 人的完整订单详细信息可能已被泄露。
该公司强调自己的系统没有遭到破坏。然而,它警告说,暴露的信息——例如姓名、电子邮件地址、送货地址和订单细节——仍然可能被犯罪分子用来通过令人信服的网络钓鱼尝试来瞄准受害者。特雷佐说,其目标是诱骗用户泄露种子短语,即控制存储在硬件钱包中的资金的凭据。
Trezor 的最新更新表明,与运输相关的风险可能涉及另外 67,000 名美国客户。
公司系统并未受到损害,但据报道,运输提供商并未删除某些客户订单的订单记录。
Trezor 认为主要风险是旨在提取钱包种子短语的模拟网络钓鱼。
此前估计,该漏洞的用户数量为 14,000 名,这表明在 ShipMonk 提供进一步信息后,范围扩大了。
投资者和钱包用户应将任何“Trezor 支持”消息视为可疑消息,直至通过官方渠道验证。
更新范围:更多美国客户面临潜在风险
Trezor 的周五更新引用了其运输提供商 ShipMonk 的一份新报告。这家硬件钱包公司表示,受影响的人群包括在 2019 年 11 月至 2021 年 8 月期间下订单的美国客户。Trezor 表示,这些客户的完整详细信息可能已被泄露,包括身份和联系信息、送货地址以及订单特定数据。
此次修订很重要,因为它改变了可能需要采取额外预防措施的人数。 Trezor 在 8 月份最初估计,只有 14,000 名用户的数据通过 ShipMonk 暴露。新数据表明,当时低估了问题的影响范围,或者随着调查的进展,发现了更多受影响的订单。
暴露了什么——以及为什么它仍然是危险的
特雷佐表示,暴露的记录包括不良行为者通常需要的全套个人和购买信息,以使冒充诈骗变得可信。其中包括用户姓名、电子邮件地址、送货地址和订单详细信息。
尽管 Trezor 表示其系统没有遭到破坏,但该公司辩称,暴露的信息可用于进行更有针对性的社会工程。令人担忧的不仅仅是一般的垃圾邮件或基于列表的欺诈;这些消息可能来自 Trezor,旨在迫使收件人透露他们的助记词或以其他方式损害他们的钱包。
换句话说,攻击者可能不需要对钱包进行技术访问即可造成损失。如果诈骗令人信服地模仿合法的支持流程,或者引用客户的订单来建立信任,那么受害者可能更有可能遵守。
为什么冒充诈骗不断给行业带来损失
安全研究强调了网络钓鱼和相关社会工程在加密领域的有效性。第一季度,区块链安全公司 Hacken 报告称,社会工程和网络钓鱼造成了该行业的大部分损失。据 Hacken 称,该时期的总损失为 4.82 亿美元,其中这些攻击造成的损失达 3.06 亿美元。
其机制通常很简单:欺诈者发送模仿可信品牌的消息,然后引导受害者采取危害帐户或密钥的操作。 Trezor 的警告符合这种模式,针对的是自我托管设置中最敏感的资产——助记词。
早期的报道还强调了网络钓鱼如何导致直接的链上损失。据报道,7 月份,一名加密货币投资者在以太坊上签署恶意网络钓鱼代币批准交易后损失了近 100 万美元。
Trezor 之前的沟通以及尚不清楚的内容
虽然最新的更新扩大了潜在受影响客户的数量,但它与之前披露的 Trezor 一直在跟踪与联系和支持互动相关的风险的情况一致。 2024 年 1 月,Trezor 报告称,如果自 2021 年 12 月以来联系该公司的支持团队,大约 66,000 名用户将面临网络钓鱼攻击的风险。
先前的声明侧重于不同的风险部分——与支持相关的联系——而新的更新则集中在与运输相关的订单相关数据上。总而言之,这些通信表明,随着更多信息的出现以及客户旅程的不同部分的评估,Trezor 的威胁模型不断发展。
重要的一点仍然存在:Trezor 继续声明其系统没有受到损害。危险似乎来自于某些订单的运输提供商可能已保留或未删除的信息,从而使第三方能够制作更个性化的骗局。
接下来读者应该关注的是 Trezor 是否提供了有关缓解措施的更多详细信息,特别是它计划如何接触潜在暴露的客户,以及是否有其他国家或时间范围受到影响。该公司目前的更新仅限于 2019 年 11 月至 2021 年 8 月期间新增的 67,000 名美国客户,但如果 ShipMonk 的调查结果再次扩大,未来可能会进行修订。
目前,硬件钱包持有者的实际收获是要特别警惕任何声称来自 Trezor 的外展活动,特别是如果它引用了订单。在采取任何行动之前,请通过官方渠道进行验证,并将涉及助记词的请求视为立即危险信号。
