据外媒报道,加密硬件钱包厂商Trezor近日通报,其合作的物流服务商ShipMonk数据泄露范围进一步扩大,又有约6.7万名美国客户信息被曝光,使受影响用户总数从约1.37万人骤增至约8.07万人。泄露数据涵盖姓名、电子邮箱、电话号码、家庭住址和订单编号,部分记录可追溯至2019年11月至2021年8月,最长已近七年之久。
更令人不安的是,Trezor此前曾与ShipMonk约定90天数据删除政策,并多次收到"记录已删除"的书面确认,如今却发现这些数据仍可被访问。事件根源是分析软件Metabase中的一个SQL注入漏洞,攻击者无需认证即可窃取数据库凭证,Framework、Tally等多家公司同样中招。
对加密用户而言,这类泄露尤为致命:它等于向不法分子精准标注出"某地址住着一位硬件钱包持有者",为上门抢劫、社会工程诈骗埋下隐患,且因人们极少更换住址和联系方式,相关数据的可利用价值将持续多年。Trezor表示,正加快推动匿名配送、快递柜自提和无标识包装等补救措施。