硬件钱包厂商 Trezor 表示,邮寄合作伙伴 ShipMonk 上月发生的数据泄露事件,实际比最初披露的范围更大,另有约 67,000 名美国用户的信息受到影响,使受影响用户总数升至超过 80,000 人。
Trezor 上月最初披露称,在不法分子入侵 ShipMonk 系统后,13,689 名客户的个人信息遭到泄露。当时,Trezor 曾淡化事件规模,称其合作伙伴遵循 90 天数据政策,旧数据会被删除,因此有助于降低泄露影响。
不过,Trezor 现在改口称,这项政策实际上从未被执行,相关数据也一直没有删除。
Trezor称合作期间多次要求删除数据
Trezor 表示:「在我们与 ShipMonk 的整个合作期间,我们曾反复提出要求,并收到书面确认,称相关数据会按照我们的合同、数据政策以及此前沟通内容被删除。」
该公司还表示:「我们对所有受影响的人深感抱歉。我们非常严肃地对待这件事,正努力尽快推出匿名配送,以便用户在下单时保护个人信息。」
此类信息泄露可能让犯罪分子掌握更多资料,从而更有针对性地攻击加密货币用户。
最初通报范围仅涵盖近 90 天订单
Trezor 对 Protos 表示,现在判断将如何回应 ShipMonk 的做法还为时过早,公司正着手安排对这家邮寄合作伙伴进行额外审计。
根据 Trezor 的说法,ShipMonk 于 8 月 10 日告知其首次泄露事件,彼时通报的范围仅覆盖最近 90 天内的订单。随后,ShipMonk 又在 9 月 2 日通知 Trezor,称实际泄露可追溯到 2019 年和 2021 年。
Trezor 说:「我们理解,在最初确定影响范围时,我们在那些年份的合作被忽略了。」
Trezor称此前没有理由预期会有更多泄露
在被问及为何后续泄露情况由 ShipMonk 进一步披露时,Trezor 对 Protos 表示,由于 ShipMonk 曾多次作出保证,它此前没有理由预期还会出现更多泄露。
Protos 称,Trezor 上个月曾主动联系该媒体披露这起泄露事件的细节,但这一次并未这样做。对于原因,Trezor 回应称:「这些信息是公开的,并未被放在付费墙后面。我们的优先事项,是先联系真正受影响的人。」

