硬體錢包製造商Trezor近日表示,其出貨商的資料外洩事件影響範圍比原先預估更為廣泛,額外有6.7萬名美國用戶受到波及,使其面臨潛在的釣魚攻擊與社交工程詐騙風險。
Trezor於週五在X平台發布聲明,引述其出貨商ShipMonk所提供的最新更新指出,這起資料外洩事件的影響層面已超出最初的評估。受影響的用戶為2019年11月至2021年8月期間下單的消費者,其完整個資已遭外洩,涵蓋姓名、電子郵件、電話號碼、出貨地址以及訂單細節等資訊。Trezor對此將責任歸咎於ShipMonk,指控該出貨商未能刪除這些訂單的資料,儘管先前已向Trezor提供書面保證。
雖然Trezor本身的系統並未遭到入侵,但這起資料外洩事件可能危及這6.7萬名用戶的數位資產安全。攻擊者可能利用這些外洩資訊冒充Trezor發動釣魚攻擊,企圖騙取用戶用於控制錢包的助記詞(seed phrase)。
回顧事件發展,Trezor最初在今年8月估計僅有1.4萬名用戶因出貨商端的資料外洩而受到影響。此外,Trezor於2024年1月也曾通報,約有6.6萬名在2021年12月後曾聯繫該公司支援團隊的用戶,面臨釣魚攻擊的風險。
值得關注的是,釣魚攻擊與社交工程詐騙並不需要利用程式碼漏洞即可發動。然而根據區塊鏈安全公司Hacken的數據,此類假冒身分的詐騙手法已成為今年第一季加密貨幣產業最主要的威脅,占該季總損失4.82億美元中的3.06億美元。
今年7月便曾發生一起重大案例,一名加密貨幣投資人在以太坊上簽署惡意的釣魚代幣授權交易後,損失了近100萬美元。
Trezor強調將持續與ShipMonk合作釐清事件全貌,並呼籲受影響用戶提高警覺,對任何聲稱來自Trezor的可疑聯繫保持謹慎,切勿向任何人透露其助記詞資訊,以免遭受資產損失。