Satu hari lagi, satu lagi amaran keselamatan. Pengeluar dompet perkakasan Trezor berkata satu pelanggaran yang melibatkan rakan kongsi penghantaran Shipmonk telah mendedahkan maklumat peribadi kira-kira 67,000 lagi pelanggan A.S. selepas rekod yang menurut Trezor sepatutnya telah dipadam sebaliknya masih tersimpan dalam sistem vendor tersebut.
Kebocoran Data Trezor Memuncak apabila 67,000 Lagi Pembeli AS Terdedah

Intipati Utama
- Trezor menambah 67,000 pelanggan A.S. ke dalam pelanggaran Shipmonk pada 4 Sept.
- Kebocoran Trezor kini melibatkan kira-kira 80,000 orang, termasuk alamat rumah.
- Trezor menyasarkan Penghantaran Tanpa Nama di A.S. menjelang akhir 2026.
Rekod yang baru dikenal pasti meliputi pesanan A.S. yang dibuat antara November 2019 dan Ogos 2021 serta memperluas insiden yang telah pun menjejaskan 13,689 pelanggan yang lebih terkini merentasi beberapa negara. Secara keseluruhan, pelanggaran kini melibatkan kira-kira 80,000 orang, namun sistem, peranti, kunci peribadi dan sandaran dompet Trezor tidak dikompromi.
Trezor Menemui 67,000 Lagi Pelanggan A.S. Dalam Pelanggaran
Susulan pendedahan terakhir, Trezor berkata ia mengetahui pada 2 Sept. bahawa pelanggaran Shipmonk adalah lebih besar daripada yang dilaporkan pada awalnya. Rekod lama mengandungi nama pelanggan, alamat e-mel, nombor telefon, alamat penghantaran, dan nombor pesanan, memberikan penyerang maklumat yang boleh menjadikan penipuan jauh lebih meyakinkan.

Penemuan ini amat membimbangkan kerana Trezor berkata ia berulang kali meminta Shipmonk memadam maklumat tersebut dan menerima pengesahan bertulis bahawa ia telah dibuang. Trezor berkata jaminan itu selaras dengan kontraknya, dasar data dan komunikasi terdahulu dengan penyedia pemenuhan tersebut.
Ini juga menimbulkan persoalan tentang dasar pengekalan data 90 hari yang diiklankan oleh Trezor dengan rakan kongsi pemenuhan. Rekod yang baru ditemui bertarikh bertahun-tahun lalu, menunjukkan bahawa dasar itu tidak dikuatkuasakan bagi pelanggan A.S. yang terjejas pada 2019-2021.
Alamat Yang Bocor Meningkatkan Ancaman Melebihi Phishing E-mel
Maklumat yang terdedah tidak membolehkan penyerang mengakses dompet Trezor dari jarak jauh. Kunci peribadi dan frasa benih, iaitu kata pemulihan rahsia yang digunakan untuk mengawal dompet kripto, tidak termasuk dalam pelanggaran itu.
Namun, jenis maklumat yang terdedah mewujudkan masalah yang berbeza. Trezor memberi amaran bahawa nombor telefon dan alamat rumah yang bocor berpotensi meletakkan pelanggan yang terjejas pada risiko fizikal, manakala nombor pesanan sebenar dan butiran hubungan boleh membantu penipu menyamar sebagai syarikat itu dengan lebih meyakinkan.
Pelanggaran itu berpunca dari luar Trezor. Penyerang mengeksploitasi kelemahan SQL-injection yang sebelum ini tidak diketahui dalam Metabase, sebuah platform analitik yang digunakan oleh Shipmonk. Metabase memaklumkan Shipmonk sekitar 6 Ogos, menampal kelemahan itu dan membatalkan sesi, manakala Shipmonk kemudian menjelaskan bahawa ia telah mengukuhkan sistemnya.
Kegagalan Data Pihak Ketiga Meletakkan Pembeli Dompet Perkakasan Dalam Risiko
Insiden ini menyusuli pendedahan pihak ketiga yang lain yang melibatkan pelanggan Trezor. Kira-kira 106,856 pelanggan terjejas dalam insiden 2022, manakala portal sokongan yang dikompromi pada 2024 mendedahkan sehingga 66,000 nama dan alamat e-mel. Dalam setiap kes, dompet perkakasan itu sendiri tidak dikompromi dari jarak jauh.
Perbezaan itu penting bagi pelanggan yang memutuskan cara untuk bertindak balas. Trezor memberi amaran bahawa tiada sesiapa dari syarikat akan meminta sandaran dompet, bermakna pelanggan tidak seharusnya memasukkan frasa benih mereka ke dalam laman web atau menyerahkannya kepada seseorang yang mendakwa memberikan sokongan.
Trezor Menolak Penghantaran Tanpa Nama Ketika Masa Depan Shipmonk Belum Pasti
Trezor kini mempromosikan sistem Penghantaran Tanpa Nama yang direka untuk mengurangkan jumlah maklumat pelanggan yang disimpan semasa pembelian dompet perkakasan. Sistem ini merangkumi pengambilan di loker, pembungkusan neutral, pengirim generik, dan pemadaman automatik pengecam penghantaran selepas penghantaran, dengan pelancaran Eropah disasarkan pada September dan pelaksanaan di A.S. dirancang menjelang akhir 2026.
Buat masa ini, Trezor belum mengumumkan rancangan untuk menggugurkan Shipmonk. Syarikat itu sebelum ini berkata ia akan menentukan masa depan perkongsian tersebut selepas memperoleh gambaran penuh tentang insiden itu, menjadikan keputusan itu belum dimuktamadkan walaupun jumlah pelanggan yang diketahui terjejas menghampiri 80,000. Isu ini menyusuli beberapa insiden dompet perkakasan yang menakutkan yang berlaku pada 2026, dikaitkan dengan Safepal dan dompet Coldcard.
Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.










