Trezor 1.4 万用户信息或遭泄露,物流链成新攻击入口
Trezor 通报物流合作方事件:逾千名用户隐私或遭泄露
硬件钱包品牌 Trezor 发布最新安全通告,确认在 2024 年 5 月 10 日至 8 月 8 日期间,通过其合作物流商 ShipMonk 发运的订单中,部分用户的个人资料存在暴露风险。公司强调其核心系统未受侵扰,设备本身仍处于安全状态。
供应链环节成信息外泄关键节点
此次风险源于第三方物流服务商的数据管理疏漏,而非 Trezor 自身平台漏洞。受影响用户主要分布在美、英、瑞典、哥伦比亚、巴西、意、葡七国,涉及订单包含姓名、物理地址、联系电话及电子邮箱等敏感字段。
双重数据暴露层级引发针对性攻击隐患
调查结果显示,约 11,742 名用户面临较完整信息泄露,涵盖家庭住址与联系方式;另有 1,947 名用户虽仅暴露姓名、城市和邮箱,但已足以支撑高可信度的社会工程骗局。攻击者可借此伪造发货通知或客户服务信函,提升欺骗成功率。
个性化诈骗威胁升级,冒充权威机构风险加剧
Trezor 警示,犯罪分子可能利用获取的信息模拟银行、交易所甚至品牌官方身份,发送虚假邮件、拨打电话或邮寄伪造信件。此类攻击的核心在于制造真实感,尤其针对近期完成购买或等待设备交付的用户群体。
历史预警叠加新事件,生态链安全短板凸显
该披露延续了此前对客户互动渠道的担忧。2024 年初,Trezor 已提示约 6.6 万名曾联系客服的用户存在类似风险。本次事件进一步揭示:即便硬件本身安全,整个用户旅程中的物流、沟通与数据流转环节,正成为黑客构建精准攻击链的重要跳板。
用户应对策略:聚焦可疑通信而非设备安全
尽管钱包未受损,但用户应重点防范以发货信息为切入点的欺诈行为。建议密切关注来自陌生号码或邮箱的请求,特别是要求点击链接、验证账户或立即操作资金转移的内容。当前关键在于识别那些基于真实交易背景设计的诱导性话术,避免在情绪驱动下做出非理性决策。
一分钟读懂:Trezor 公告称,因物流合作伙伴 ShipMonk 事件,约 1.4 万名用户个人信息可能外泄。尽管设备未被入侵,但诈骗者可利用真实地址、电话等信息实施精准社会工程攻击,提醒用户警惕伪装成官方的欺诈通信。
