Trezor数据泄露影响现已波及8.1万名客户

加密货币硬件钱包制造商Trezor已确认,与其物流供应商ShipMonk相关的数据泄露事件影响范围远超最初报告。8月份最初披露时影响约1.4万名客户,现已扩大至8.1万名,因为Trezor发现另有6.7万名美国客户受到同一事件的影响。

此次泄露并非源自Trezor自身的系统,而是源于其第三方订单履行和物流供应商ShipMonk。由于ShipMonk处理客户订单,因此也持有与这些购买行为相关的个人信息,这就是为什么物流供应商遭到入侵会暴露Trezor客户数据,尽管Trezor的核心安全基础设施从未受到影响。

从1.4万到8.1万:数字如何扩大

Trezor于8月13日首次披露此次泄露事件,告诉客户攻击者已获取近1.4万人的数据。这一初始数字已经是一系列相关更新中的第三或第四次修订,此前有关于ShipMonk遭黑客攻击暴露13,689名买家的报道,以及另一份披露显示受影响人数略超1.3万

最新更新标志着迄今最大幅度的增长。Trezor表示,另有6.7万名美国客户受到影响,确认总数达到8.1万人。这比最初披露泄露时的估计数字增加了近六倍。这种初始披露后多次向上修正的模式,在涉及第三方供应商的事件中很常见,因为被入侵的公司通常在自己系统上进行调查,而其合作伙伴则在进行单独的、有时更缓慢的审查,以确定具体被访问了什么内容。

该泄露事件的早期阶段——近1.4万名客户的家庭地址被曝光一样,所涉及的数据与订单履行相关,而非Trezor的钱包软件或私钥。这一区别很重要:没有任何迹象表明加密货币资产、钱包助记词或设备固件遭到泄露。泄露的核心是客户下订单时提供的个人信息,即物流公司配送包裹所需的这类数据。

这对你意味着什么

如果你曾订购过Trezor设备,即使你不在8月份被通知的最初1.4万名客户之列,这次扩大范围的披露也值得认真对待。由于新确认的6.7万名客户特指美国用户,任何在美国购买过Trezor产品的人都应假定自己可能属于这一更广泛的群体,直到收到明确的直接确认。

此类泄露的实际风险不在于有人能远程清空加密货币钱包。Trezor设备的设计确保私钥永远不会离开硬件本身,物流数据泄露不会改变这一点。真正的风险更为间接:获取了与硬件钱包购买相关的姓名、送货地址和订单详细信息的攻击者,现在掌握了一份已知拥有加密货币的人员名单,以及他们的物理地址。这一组合对实施钓鱼活动、虚假支持请求的骗子,或更罕见情况下针对加密货币持有者的定向物理犯罪而言极具价值。

由于此次泄露自初次披露以来已被多次更新,客户不应认为当前的8.1万数字是最终结果。调查第三方供应商泄露事件的公司,通常会随着供应商自身调查的继续而发布进一步更新。

可操作的建议

如果你购买过Trezor设备,尤其是过去一年内购买的,现在有几个步骤值得采取。首先,关注Trezor直接发出的官方通知,确认你的账户是否属于受影响群体,并对自称来自Trezor支持的未经请求的电子邮件或电话保持高度警惕,因为泄露数据常被用来让钓鱼尝试看起来更可信。其次,切勿将钱包的恢复短语或助记词分享给任何人,包括声称代表Trezor支持的人员;合法的支持人员绝不会索要此类信息。第三,如果你的家庭地址遭到泄露,要考虑这一将你与加密货币持有联系起来的的信息现在可能正在流传,并对提及你购买行为的异常邮件、电话或当面接触保持警觉。最后,持续关注此事件的最新进展,因为迄今为止的多次修订表明最终范围仍可能发生变化。

Trezor核心钱包安全未受此次泄露影响,但如此大规模的个人物流数据暴露提醒我们,即使是注重隐私的硬件产品也依赖第三方供应商,而后者可能达不到同等的安全标准。