Trezor确认数据泄露影响6.7万美国客户

Trezor 披露数据泄露影响范围扩大:另有 6.7 万名美国用户订单信息可能暴露

Trezor 表示,与其履约流程相关的数据泄露事件的后果比此前估计的更为严重。该公司于周五在 X(原 Twitter)平台发布更新消息称,由于一家物流合作伙伴涉嫌未删除与特定订单相关的数据,导致另外 67,000 名美国用户的完整订单详情可能已遭暴露。

Trezor 强调,其自身系统并未受到入侵。相反,问题出在第三方对订单信息的处理上。公司警告称,这些被暴露的详细信息仍可能给用户带来风险,主要体现为针对窃取助记词(seed phrases)的网络钓鱼和社会工程学攻击。

关键要点

Trezor 报告称,受影响群体现已包括额外的 67,000 名美国用户,超出了此前的预估范围。 公司表示,其硬件钱包系统未被攻破,但订单数据可能通过物流提供商保持可访问状态。 暴露的信息包括姓名、电子邮件、收货地址和订单详情——这些数据有助于诈骗分子构建逼真的冒充骗局。 Trezor 警告称,最严重的风险在于攻击者利用网络钓鱼手段诱骗用户透露助记词。

Trezor 所称的泄露内容及潜在风险人群

根据 Trezor 在 X 平台上发布的更新内容,这一扩大的估算数字与其物流供应商 ShipMonk 提供的新信息有关。Trezor 指出,该泄露事件可能危及在 2019 年 11 月至 2021 年 8 月期间下单的用户,这一时间段与该部分订单记录可能被访问的情况相关联。

在 Trezor 的描述中,被暴露的信息将包括完整的客户详情,如用户的姓名和电子邮件地址、用于订单的收货地址以及具体的订单信息。虽然这些信息本身并不能直接授予对钱包的访问权限,但它们能显著降低诈骗分子伪装成合法身份所需的努力成本。

Trezor 还指出,这些用户的“完整细节”已被暴露,并将责任归咎于 ShipMonk 涉嫌未从记录中删除订单数据。该公司在周五的更新中表示,已收到 ShipMonk 提供的书面保证。

为何订单数据泄露对硬件钱包至关重要

硬件钱包的安全机制旨在保护助记词和私钥免受直接侵害。然而,网络钓鱼属于另一种威胁模型:如果攻击者能够欺骗用户自愿交出恢复信息,他们就不需要破解加密算法。

Trezor 的警告集中在这种冒充角度。拥有个人和订单信息后,攻击者可以发送更具针对性的消息,伪装成 Trezor 客服或其他合法渠道。如果用户遵循这些消息中的指示,攻击者可能会尝试获取助记词——这是控制钱包资金访问的核心秘密。

即使此次泄露并未直接暴露钱包凭证,所披露的细节也能使骗局更加可信,从而增加部分收件人参与欺诈提示的可能性。

估算数据的演变过程

最新的数字与此前的报道形成了鲜明对比。据早先的报道,Trezor 最初在 8 月份估计约有 14,000 名用户的数据通过 ShipMonk 泄露。随后,在 2024 年 1 月,Trezor 报告称,如果在 2021 年 12 月之后联系该公司的支持团队,大约有 66,000 名用户面临网络钓鱼攻击的风险。

相比之下,周五的新更新将泄露范围框定在一个更大的美国用户群体内——即那些在 2019 年 11 月至 2021 年 8 月期间下单的用户——并描述这些数据为“完整详细”,而非局限于较窄的情况集合。

这种进展之所以重要,是因为它改变了用户的实际风险评估。Trezor 现在表明,更广泛的用户群体可能拥有足够的个人和购买背景信息,以支持高度针对性的网络钓鱼尝试,而不是将该事件视为仅影响一小部分人或主要与支持互动相关。

冒充骗局仍是加密货币损失的主要驱动因素

网络钓鱼和社会工程学已被反复证明无需利用软件漏洞即可成功——这在很大程度上依赖于人类的信任和紧迫感。这一动态也反映在整个加密货币行业的安全报告中。

据早期报道引用的 Hacken 数据显示,在今年第一季度损失的 4.82 亿美元中,网络钓鱼攻击和社会工程学导致了 3.06 亿美元的损失,占该时期行业损失的大部分。这一数字强调,即使系统保持安全,泄露的个人数据仍可能助长有害的骗局。

现实世界的例子也说明了这些手段的逼真程度。早先的报道描述了一起案例,一名加密货币投资者在以太坊上签署了一个恶意的代币授权网络钓鱼交易后,损失了近 100 万美元。

用户接下来应关注的事项

鉴于 Trezor 警告攻击者可能利用泄露的订单详情冒充该公司,处于受影响时间段内的用户应保持警惕,注意那些提及他们的购买行为、要求提供恢复信息或将其引导至“支持”页面的未经请求的消息。目前的即时不确定性在于后续会出现多少起诈骗尝试,但底层的威胁模型(针对助记词的网络钓鱼)已从 Trezor 自身的评估中变得清晰明确。