Trezor 泄露扩大到 8.1 万人:说好删掉的数据,物流商一直没删
你把私钥锁进了硬件钱包,却忘了快递单上写着你家门牌号。
三个关键信息
受影响人数从 1.4 万涨到 8.1 万。 加密硬件钱包厂商 Trezor 9 月 4 日披露,其物流合作方 ShipMonk 的数据泄露事件比最初通报的严重得多:除了 8 月 13 日公布的约 1.4 万名客户,另有约 6.7 万名美国客户的数据被完整暴露,累计约 8.1 万人。
泄露的是 2019 到 2021 年的「应删数据」。 新发现的记录来自 2019 年 11 月至 2021 年 8 月双方此前的合作期,包括姓名、邮箱、电话、收货地址和订单号。Trezor 说,合作期间曾多次要求 ShipMonk 删除这些数据,并拿到过已删除的书面确认,对数据仍留在对方系统里「非常失望」。ShipMonk 是 9 月 2 日才告知 Trezor 的。
入口是分析工具 Metabase 的漏洞。 ShipMonk 表示,攻击者利用其使用的数据分析平台 Metabase 的软件漏洞获取了账户和客户数据,Metabase 于 8 月 6 日通知了 ShipMonk。Trezor 强调自身系统未被入侵,钱包安全不受影响,但提醒用户警惕钓鱼,并承认这些数据可能带来人身安全风险。
王斗视角
加密圈最爱讲「不是你的私钥,就不是你的币」。可这次泄露的东西里一个私钥都没有,却可能比私钥更危险——它是一张写着「这户人家有加密资产,地址在此」的名单。黑客偷不走你硬件钱包里的币,但可以直接敲你家的门。近几年针对币圈持有者的上门绑架勒索案并不少见,对这 8.1 万人来说,风险从屏幕里走到了门口。
最讽刺的是那句「我们要求删除,对方书面确认已删」。一份书面确认,挡不住一台没清干净的服务器。Trezor 卖的是「不信任任何人」的安全哲学,结果用户的门牌号,托付给了一家它根本无法审计的物流商。2024 年 1 月 Trezor 已经因为另一起事件泄露过约 6.6 万用户信息,这是第二次。
硬件钱包厂商该认真想想:与其在芯片上多加一层防护,不如在下单环节少收一条数据。收件地址能不能用代收点、能不能到期自动销毁——这些比广告里的安全认证更实在。
