

Trezor表示,与其物流合作伙伴相关的数据泄露事件的影响范围比最初披露的要广泛得多。该公司在周五发布于X平台(原推特)的文章中更新了可能受影响的美国客户数量,称另有67,000人的完整订单详情可能已遭暴露。
公司强调,其自身系统并未遭到入侵。然而,它警告称,被曝光的信息——包括姓名、电子邮件地址、收货地址和订单详情——仍可能被犯罪分子利用,以极具迷惑性的网络钓鱼手段针对受害者。Trezor指出,攻击者的主要目标是诱骗用户泄露助记词,即控制硬件钱包中资金的关键凭证。
Trezor在周五的X平台更新中引用了其物流提供商ShipMonk的一份新报告。这家硬件钱包公司表示,受影响的人群包括在2019年11月至2021年8月期间下单的美国客户。据Trezor称,这些客户的详细信息可能已全部暴露,包括身份和联系信息、配送地址以及特定于订单的数据。
这一修订意义重大,因为它改变了可能需要采取额外预防措施的人数。Trezo早在8月初曾估计只有14,000名用户的數據通过ShipMonk泄露。新数字表明,当时低估了问题的影响范围——或者随着调查的深入,发现了更多受影响的订单。
Trezor表示,泄露的记录包含了坏人通常需要的所有个人和购买信息,以使冒充诈骗显得可信。这包括用户的姓名、电子邮件地址、收货地址和订单详情。
尽管Trezor表示其系统未被攻破,但公司认为,所泄露的信息可用于实施更有针对性的社会工程学攻击。担忧的不仅仅是普通的垃圾邮件或基于列表的欺诈,而是可能存在看似来自Trezor的消息,旨在施压收件人透露其助记词或以其他方式危及他们的钱包。
换句话说,攻击者可能不需要对钱包进行技术访问即可造成损失。如果骗局逼真地模仿了合法的支持流程——或者引用客户的订单来建立信任——受害者更有可能顺从。
安全研究强调了网络钓鱼和相关社会工程学在加密货币领域的有效性。在第一季度,区块链安全公司Hacken报告称,社会工程和网络钓鱼导致了该行业的大部分损失。据Hacken称,在此期间,这些攻击占4.82亿美元总损失中的3.06亿美元。
其机制通常很简单:骗子发送模仿可信品牌的消息,然后引导受害者采取损害账户或密钥的行动。Trezor的警告符合这一模式,针对的是自我托管设置中最敏感的资产——助记词。
此前的报道也突出了网络钓鱼如何导致直接的链上损失。今年7月,据报道一名加密货币投资者在以太坊上签署了一项恶意的网络钓鱼代币授权交易后,损失了近100万美元。
虽然最新的更新扩大了可能受影响的客户数量,但它与较早的披露一致,即Trezor一直在追踪与联系和支持交互相关的风险。2024年1月,Trezor报告称,自2021年12月以来,如果有约66,000名用户联系过公司的支持团队,他们就可能面临网络钓鱼攻击的风险。
那之前的声明侧重于不同领域的风险——与支持相关的联系——而新的更新则集中在与物流相关的订单数据上。综合来看,这些通讯表明,随着更多信息的可用以及对客户旅程不同部分的评估,Trezor的威胁模型发生了变化。
一个重要的一点仍然是:Trezor继续声明其系统未受到侵害。危险似乎来自于物流提供商可能保留或未删除某些订单的信息,使第三方能够策划更具个性化的诈骗。
读者接下来应关注的是,Trezor是否会提供有关缓解措施的更多细节——特别是它计划如何联系可能受暴露的客户——以及是否还有其他国家或时间范围受到影响。公司目前的更新仅限于2019年11月至2021年8月窗口期内的另外67,000名美国客户,但如果ShipMonk的发现再次扩大,未来可能会进行修订。
目前,对于硬件钱包持有者的实际建议是:对于任何声称来自Trezor的外联活动要格外谨慎,尤其是那些提及订单的活动。在任何行动之前,请通过官方渠道进行验证,并将涉及助记词的请求视为立即的危险信号。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.