硬體錢包品牌Trezor物流合作夥伴ShipMonk爆發的資料外洩事件,影響範圍再度擴大,美國過去下單的客戶當中,新增約6萬7000人的訂單資訊遭到曝光。這次追加外洩的內容包括姓名、電子郵件、電話號碼、收件地址與訂單編號。
根據吳說區塊鏈(WuBlockchain)的報導,於4日晚間7時6分(韓國當地時間),Trezor表示ShipMonk資安事件的影響範圍已經擴大。此次新增受影響的,是2019年11月至2021年8月間於美國下單的客戶。
Trezor稍早已於8月13日在官方部落格公布,ShipMonk系統遭到未經授權存取,導致1萬3689筆客戶訂單資料外洩。其中1萬1742名客戶的姓名、電子郵件、電話號碼與收件地址外流,另有1947名客戶的姓名、居住城市與電子郵件外洩。
當時受影響的國家包括美國、英國、瑞典、哥倫比亞、巴西、義大利與葡萄牙。本站先前已報導這起1萬3689筆訂單資料外洩的事件,如今受影響範圍進一步擴及過去累積的舊訂單資料。
這次追加曝光之所以與先前公告不同,是因為部分舊訂單資料其實仍留存在ShipMonk系統中。Trezor說明,公司雖多次收到ShipMonk依合約與資料政策出具的書面確認,證實相關資料已經刪除,但實際上這些資訊仍保存在ShipMonk系統內,並未真正清除。
ShipMonk是負責Trezor產品倉儲與配送的物流合作夥伴。硬體錢包這類實體商品要送往全球各地,訂單處理過程中,姓名、地址、聯絡方式與電子郵件等配送資訊,都會經過合作廠商的系統。
Trezor強調,公司自身系統並未遭到入侵,硬體錢包裝置本身依然安全。這起事件外洩的是配送作業使用的訂單資料,並非私鑰或錢包備份資訊。
不過,硬體錢包購買者的姓名、地址與聯絡方式一旦一併外流,風險恐怕不只是垃圾訊息而已。有心人士可能冒充Trezor、交易所或銀行,透過電子郵件、電話甚至偽造的郵寄信件接近使用者,藉機詐騙。
硬體錢包本身的安全,與客戶個資保護其實是兩回事。即使裝置與私鑰沒有問題,只要配送、付款或客服環節中,合作廠商保管的個資遭到外洩,使用者依然得面對額外的資安風險。
Trezor已針對受影響客戶另外寄送通知信,提醒用戶切勿將錢包備份助記詞輸入網站,也不要提供給任何第三方。公司也呼籲客戶,將官方部落格公告內容與官方管道訊息互相比對確認,避免誤信詐騙訊息。
這起事件也凸顯了以實體商品為核心的加密貨幣保管服務,存在結構性的資安弱點。即便使用硬體錢包來防範線上錢包遭駭,產品購買與配送過程中留下的個人資料,仍然是需要另外把關的風險環節。
留言 0