Trezor 1.4 万用户信息或遭泄露,物流链成新攻击入口

Trezor 通报物流合作方事件:逾千名用户隐私或遭泄露

硬件钱包品牌 Trezor 发布最新安全通告,确认在 2024 年 5 月 10 日至 8 月 8 日期间,通过其合作物流商 ShipMonk 发运的订单中,部分用户的个人资料存在暴露风险。公司强调其核心系统未受侵扰,设备本身仍处于安全状态。

供应链环节成信息外泄关键节点

此次风险源于第三方物流服务商的数据管理疏漏,而非 Trezor 自身平台漏洞。受影响用户主要分布在美、英、瑞典、哥伦比亚、巴西、意、葡七国,涉及订单包含姓名、物理地址、联系电话及电子邮箱等敏感字段。

双重数据暴露层级引发针对性攻击隐患

调查结果显示,约 11,742 名用户面临较完整信息泄露,涵盖家庭住址与联系方式;另有 1,947 名用户虽仅暴露姓名、城市和邮箱,但已足以支撑高可信度的社会工程骗局。攻击者可借此伪造发货通知或客户服务信函,提升欺骗成功率。

个性化诈骗威胁升级,冒充权威机构风险加剧

Trezor 警示,犯罪分子可能利用获取的信息模拟银行、交易所甚至品牌官方身份,发送虚假邮件、拨打电话或邮寄伪造信件。此类攻击的核心在于制造真实感,尤其针对近期完成购买或等待设备交付的用户群体。

历史预警叠加新事件,生态链安全短板凸显

该披露延续了此前对客户互动渠道的担忧。2024 年初,Trezor 已提示约 6.6 万名曾联系客服的用户存在类似风险。本次事件进一步揭示:即便硬件本身安全,整个用户旅程中的物流、沟通与数据流转环节,正成为黑客构建精准攻击链的重要跳板。

用户应对策略:聚焦可疑通信而非设备安全

尽管钱包未受损,但用户应重点防范以发货信息为切入点的欺诈行为。建议密切关注来自陌生号码或邮箱的请求,特别是要求点击链接、验证账户或立即操作资金转移的内容。当前关键在于识别那些基于真实交易背景设计的诱导性话术,避免在情绪驱动下做出非理性决策。