Trezor 最新披露顯示,此前由物流服務商 ShipMonk 引發的數據洩露範圍進一步擴大,新增約 6.7 萬美國客戶受到影響。相關記錄涉及 2019 年 11 月至 2021 年 8 期間的訂單,包含姓名、電子郵箱、電話號碼、家庭住址和訂單編號。
Trezor 表示,ShipMonk 在兩天前通報了這批新增的暴露數據。公司表示,根據雙方合同和數據政策,這些記錄本應被刪除,且此前也曾多次收到對方的書面確認,但相關數據最終並未真正清除。
受影響人數上升至約8.07萬
Trezor 在今年 8 月首次披露此事時,曾將影響範圍歸因於與履約合作方約定的 90 天刪除政策。隨著新增數據被確認,受影響客戶數量已從 13,689 人增至約 80,700 人。
公司表示,此次新增受影响的用户全部位於美國,相關訂單的下單時間在2019年11月至2021年8月之間,部分記錄距今已接近7年。
風險集中在住址與身份信息上
Trezor 表示,公司自身的系统并未被攻破,硬件設備、私鑰和錢包備份也沒有受到影響。更大的問題在於,泄露的數據可以直接對應到已確認的硬件錢包持有者及其家庭住址。
公司提醒使用者提防偽造的郵件、電話和紙質信件,並再次強調,錢包備份密語不應向任何人透露,也不應輸入任何網站。
今年2月,Trezor和Ledger的使用者都曾收到伪造的信件。这些信件带有全息标识、二维码以及伪造的高管签名,要求使用者完成所谓的“安全检查”,否则将失去钱包的访问权限。
漏洞來源指向 Metabase
報導指出,這次入侵與分析工具 Metabase 的嚴重 SQL 注入漏洞有關。該漏洞於 8 月 6 日被披露,攻擊者可在未經認證的情況下竊取所連接數據庫的憑證。除了 ShipMonk 之外,Framework 和 Tally 也捲入了同一波事件。
Trezor 也表示,ShipMonk 收到了疑似來自 ShinyHunters 的勒索郵件,但這一歸因目前尚未得到確認。
強制要求: 1. 只輸出翻譯後的內容,不要輸出 JSON、不要輸出 Markdown 代碼塊。 2. 不要解釋、不要總結、不要補充原文不存在的資訊。 3. 不要省略任何內容,必須完整翻譯全部輸入。 4. 如果輸入包含 HTML,只翻譯標簽之間的可见文本,不要翻譯、刪除、改寫或轉義任何 HTML 標簽和屬性。 5. HTML 標簽名、屬性名、屬性值、引號、空格、標簽順序必須保持不變。 6. img、br、hr、input 等無可見文本的標簽必須原樣保留。 7. 保留數字、貨幣符號、交易對、URL、Markdown 格式。 8. 保留形如 __BJWKEEP_00001__ 的佔位符,必須逐字原樣輸出。 9. 佔位符不能翻譯、刪除、拆分、移動、改變大小寫、改變下劃線或改變編號。 10. 佔位符是系統保護標記,不屬於自然語言。必須逐字符複製,包括所有下劃線和數字。輸出前請檢查每個佔位符是否與輸入完全一致。 11. 佔位符不是人名,不要把佔位符改寫成任何目標語言的人名、機構名或其他詞。 12. 不要輸出 User、Assistant、System 等角色名或對話前綴。Trezor 表示,正在加快推出匿名配送方案,包括自提柜取貨、中性包裝和通用寄件人信息,以減少用戶提供家庭住址的需要。











