重磅!Trezor 合作物流商被黑,近 1.4 万用户数据外泄

Trezor 硬件钱包的物流合作商 ShipMonk 遭黑客攻击,导致近 1.4 万名买家的姓名、联系方式和地址泄露。攻击源于 Metabase 零日漏洞,用户面临钓鱼攻击和加密货币失窃风险,Trezor 承诺推出更私密的配送选项。

Trezor 硬件钱包制造商透露,其物流合作商 ShipMonk 遭到黑客攻击,导致近 14,000 名买家的姓名和联系方式被窃取。受影响用户面临更高的钓鱼攻击风险,部分情况下甚至可能遭遇上门盗窃,法国用户已有先例。

根据 Trezor 的博客公告,ShipMonk 在 8 月 10 日(周一)向该公司通报了这一数据泄露事件。5 月 10 日至 8 月 8 日期间发货的订单受到影响。Trezor 自身的基础设施未受波及,用户钱包依然安全。

具体而言,有 11,742 人的姓名、电子邮件地址、电话号码和收货地址全部泄露,另有 1,947 人仅有姓名、城市和电子邮件地址泄露,受害者总计达 13,689 人。受影响买家遍布七个国家:美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。

由于 ShipMonk 在订单交付 3 个月后会删除或匿名化订单记录,本次损害有所减轻。Trezor 表示,通过亚马逊购买的用户未受影响,因为相关订单是通过另一套履约渠道处理的。

Trezor 过去也遭遇过类似事件,但这是首次发生客户电话号码和收货地址泄露。2024 年 1 月,其第三方支持门户遭到入侵,影响 66,000 名用户;2022 年的另一起事件则影响了超过 106,000 名用户。

关于攻击方式,ShipMonk 表示,攻击者利用了其使用的分析平台 Metabase 中的一个漏洞。Metabase 于 8 月 6 日自行公开了该问题。这是一个严重的 SQL 注入零日漏洞,可让入侵者获得管理员权限。同一波攻击还影响了笔记本电脑制造商 Framework、表单构建工具 Tally 等公司。

截至目前,尽管 Trezor 表示没有证据表明这些被盗记录已被公开、出售或用于任何诈骗,但 ShipMonk 已收到了来自 ShinyHunters 组织的勒索邮件。

Trezor 的主要竞争对手 Ledger 在 2020 年也曾发生数据泄露,影响数十万用户。直到 2026 年 5 月,诈骗者仍向 Ledger 用户邮寄带有恶意二维码的虚假“量子抗性安全更新”信件。今年 1 月,Ledger 还因支付处理商 Global-e 发生泄露而曝光了另一批数据。

令人担忧的是,犯罪分子已开始利用泄露的个人数据来挑选绑架和入室抢劫目标,以逼迫受害者交出加密货币。Chainalysis 报告称,2026 年上半年,暴力攻击中被盗的加密资产超过 3000 万美元,并有望超过 2025 年全年 5800 万美元的水平。

Trezor 表示,受影响的客户已收到电子邮件通知。该公司还承诺推出一种更私密的配送选项,配备储物柜、中性包装,并在送达后自动删除地址数据,计划于 9 月在欧盟上线,年底前在美国部署。

免责声明:本文提供的信息不是交易建议。BlockWeeks.com不对根据本文提供的信息所做的任何投资承担责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

(0)
区块链小猫的头像区块链小猫作者
上一篇 4小时前
下一篇 3小时前

相关推荐

发表回复

登录后才能评论
分享本页
返回顶部