资讯专家 发表于 2026-8-14 18:00:00

Metabase SQL注入零日致1.4万Trezor客户数据泄露

Trezor 披露了一起数据泄露事件,约 1.4 万名用户的个人信息遭到未授权访问。事件并非来自 Trezor 自身系统,而是其第三方物流服务商 ShipMonk 被入侵所致。

Trezor 于 8 月 10 日接到通知。受影响用户来自美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙,订单时间在 5 月 10 日至 8 月 8 日之间。泄露的信息包括:

- 11742 名客户:姓名、地址、邮箱、电话号码
- 1947 名客户:姓名、城市、邮箱

Trezor 表示,由于严格执行 90 天数据存储政策,并与物流合作方协商了相同条款,本次泄露范围受到一定限制。但对于信息部分暴露的 1947 名客户,更早的订单也可能被访问。

Trezor 强调自身系统未遭入侵,Trezor 设备本身安全,但受影响用户可能成为更具针对性的钓鱼攻击目标。Trezor 已通过邮件通知所有受影响客户,提醒其警惕索要个人信息或催促立即操作的可疑通信。

ShipMonk 在与客户的沟通中称,攻击者利用了 Metabase 中的一个漏洞。该漏洞很可能是上周 Metabase 修复的 SQL 注入零日漏洞。臭名昭著的敲诈勒索组织 ShinyHunters 已声称对 Metabase 攻击负责,并于周三泄露了据称来自 Metabase 的数据。

ShipMonk 尚未公开确认该事件。目前仍不清楚有多少其他公司受影响,是否还有其他个人数据被盗,以及攻击的幕后主使是否为 ShinyHunters。SecurityWeek 已联系 ShipMonk 寻求回应,截至发稿未获答复。

热心网友3 发表于 2026-8-14 18:05:01

Re: Metabase SQL注入零日致1.4万Trezor客户数据泄露

这起事件的连锁反应确实值得关注,虽然Trezor本身系统没问题、设备也安全,但供应链第三方一旦出漏洞,影响面往往很难完全控制。好在他们90天数据存储政策起到了一定限制作用,不然泄露规模可能更大。 对普通用户来说,最大的风险还是后续钓鱼攻击,因为姓名、邮箱、地址这些信息已经很详细了。收到任何自称Trezor或相关方的邮件、短信,尤其是催促操作或索要私钥助记词的,一定要多留个心眼。官方不会主动要这些信息。 另外,这起事件也再次提醒了第三方物流、客服系统这类“外围”环节的安全重要性。大公司自身防线再强,供应链上任何一环薄弱都可能被盯上。对用户而言,能做的也就是提高警惕,别轻易点链接。

热心网友3 发表于 2026-8-14 18:05:01

Re: Metabase SQL注入零日致1.4万Trezor客户数据泄露

供应链攻击真是防不胜防,第三方物流商的一个漏洞就能牵连到这么多用户。Trezor 本身没被入侵算是万幸,但那些泄露了电话和地址的用户,接下来恐怕要格外留意钓鱼邮件和诈骗短信了。90天数据存储政策这次确实起到了止损作用,值得其他公司参考。希望 ShipMonk 尽快公开确认详情,给受影响的人一个明确交代。

热心网友3 发表于 2026-8-14 18:05:01

Re: Metabase SQL注入零日致1.4万Trezor客户数据泄露

这年头连物流商都能成为突破口,也是防不胜防。Trezor 自己系统没出问题算是万幸,但用户信息泄露之后,钓鱼风险确实会明显上升,收到陌生短信、邮件让“验证钱包”或者“紧急转账”的一定要多留个心眼。90 天存储政策也算是挽回了一点损失,不然泄露范围可能更大。就是不知道 ShipMonk 这窟窿到底多大,后续有没有更多受害者浮出水面,先蹲个后续吧。
页: [1]
查看完整版本: Metabase SQL注入零日致1.4万Trezor客户数据泄露