Trezorが再びデータ漏洩、1.4万人の氏名・電話番号・住所がすべて漏れました。
今回はハッカーがTrezor本体を侵害したのではなく、物流業者ShipMonkがSQLインジェクションを受けて貫通されました。ハッカーが手に入れたのは注文データであり、秘密鍵ではありません。しかし問題はまさにここにあります——「あなたのコインは安全だが、あなたが誰で、どこに住んでいるかは全世界に知られている」。
ウォレットのブランド名が配送伝票に印刷されており、受取人は「私は保有者です」と公に宣言しているのと同じです。氏名・電話番号・住所を加えれば、フィッシングメールや詐欺電話、さらには押し込み強盗でさえ、非常に現実味を帯びたものになります。
さらに痛いのは、これは2週間以内に起きた2件目のハードウェアウォレットのセキュリティ事件だということです。7月30日、Coldcardは脆弱性の影響で1億ドル超が盗まれました。ハードウェアウォレットはずっと「絶対に安全」とうたってきましたが、今見ると——それはあなたの秘密鍵を守るだけで、あなたという人物は守れないということです。
Chainalysisのデータによると、今年すでに暗号資産保有者を狙った46件の暴力攻撃が発生しており、誘拐が半分以上を占めています。これは脅しではありません。
Trezorは9月にEUで匿名配送を行うとしていますが、取り返しがつかない前に——1.4万人はすでに露出してしまいました。
コールドウォレットがいくら冷たくても、現実世界のリスクには冷たくなれません。ハードウェアウォレットを買うなら、まず「自分が購入したことを他人に知られないようにするにはどうするか」を考えましょう。