
为Trezor硬件钱包提供物流服务的物流公司ShipMonk发生数据泄露事件,导致约13,689名客户的个人信息泄露。Trezor公司表示,此次数据泄露事件并未波及Trezor自身的服务器或设备,但确实泄露了2026年5月10日至8月8日期间收集的姓名、电子邮件地址、电话号码以及(对大多数受害者而言)家庭收货地址。
要点总结
- ShipMonk 于 2026 年 8 月 10 日星期一告诉 Trezor,未经授权的第三方访问了存储客户订单数据的系统。
- 约有 11,742 名客户的姓名、电子邮件、电话号码和送货地址被泄露;另有 1,947 名客户的姓名、城市和电子邮件被泄露。
- 此次数据泄露事件影响了 2026 年 5 月 10 日至 8 月 8 日期间在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙下的订单。
- Trezor 设备和内部系统未受影响,亚马逊配送的订单也未受影响。
- Trezor计划于2026年9月在欧盟推出匿名配送选项,并于2026年底在美国推出该选项。
ShipMonk 数据泄露事件暴露了 Trezor 客户数据
事情的起因是,负责在美国、英国和其他几个市场存储和配送 Trezor 订单的 ShipMonk 发现其系统遭到未经授权的访问,并于 2026 年 8 月 10 日将此事告知了 Trezor。Trezor 在 X 网站上发表声明,称这是“一个棘手的消息”,并表示一家物流供应商遭遇了安全漏洞,导致敏感订单数据泄露。该公司将此次事件完全归咎于第三方供应商,而非自身基础设施故障。
泄露了哪些信息
收集的数据包括全名、电话号码、电子邮件地址,以及大多数受害者的实际收货地址。这些信息组合至关重要,因为它为诈骗分子提供了精心策划、极具针对性的网络钓鱼攻击所需的一切——不仅仅是群发通用电子邮件,而是会发送提及真实订单和真实地址的短信、电话或信件。
有多少客户受到影响?
根据Trezor的披露,共有11,742名客户的全部数据遭到泄露,包括姓名、邮箱、电话号码和收货地址。另有1,947名客户的数据泄露范围较小,仅限于姓名、所在城市和邮箱,不包含收货地址。两者加起来,受影响的总人数接近13,689人,CoinDesk和The Block在报道此事时均将这一数字四舍五入到约14,000人。Trezor表示,他们仍在核实部分数据泄露的案例中是否包含一些超出5月至8月时间段的旧订单,并计划随着ShipMonk调查的深入更新调查结果。
Trezor设备依然安全,但网络钓鱼风险上升
Trezor 的硬件和内部系统并未受到此次数据泄露的影响,该公司也明确强调了这一点。“我们的系统没有遭到入侵,您的 Trezor设备是安全的,”该公司在发给客户的通知中表示。对于任何担心钱包安全的用户来说,这一保证至关重要,因为泄露的数据无法用于访问资金或绕过设备级加密。
它可用于社会工程攻击。这种Trezor 用户数据泄露事件会让诈骗分子获得真实的姓名、电话号码和地址,这些信息可以被编织成看似可信的虚假信息。
为什么攻击者接下来可能会将目标锁定在受害者身上
Trezor 警告称,受影响的用户现在可能会收到更加复杂的电子邮件、电话或邮寄钓鱼邮件,诈骗分子可能会冒充银行、加密货币交易所或 Trezor 本身。该公司的建议很简单:对任何敦促立即采取行动的信息保持警惕,将任何异常情况与 Trezor 的官方博客和社交媒体渠道进行交叉核对,并且切勿在网站上输入钱包备份短语或将其分享给任何人。
这就是为什么数据泄露事件后的网络钓鱼风险往往会持续到最初的新闻报道过后。据 CoinDesk 报道,在类似这样的数据泄露事件中,数据泄露者在事后数年仍会面临风险,因为被盗的物流记录会被转售并用于新的诈骗活动,即使最初的事件早已被人遗忘。CoinDesk 列举了一些案例,其中勒索者利用泄露的家庭住址索要700 至 1000 美元的赎金,甚至直接向受害者邮寄假冒硬件设备。该媒体还指出,在类似案例中,硬件公司为应对重大客户数据泄露带来的法律、补救和声誉损失而支付的费用估计高达 3300 万美元。
Trezor告诉CoinDesk,目前尚未确认泄露的数据被发布、出售或用于任何诈骗活动,并且表示目前也未发现任何与此事件相关的黑客攻击。通过亚马逊购买商品的顾客不受影响,因为这些订单由另一家物流合作伙伴处理。
Trezor 的回应
所有数据泄露的客户都已收到来自 [email protected] 的邮件,解释了事件经过。Trezor 已明确表示,保持沉默意味着安全:如果您没有收到该邮件,则说明您的信息不在此次泄露事件中。
通知和 ShipMonk 的安全修复
ShipMonk方面表示,事件发生后,他们已锁定受影响的系统并加强了安全措施,目前正与Trezor直接合作,以查明事件的具体经过以及哪些记录被访问。Trezor的客户支持团队仍随时为有疑问的用户提供帮助,解答他们是否受到影响以及下一步应该采取哪些措施。
数据保留规则与匿名交付的推进
数字没有更高的原因之一在于政策而非运气。Trezor 对其物流合作伙伴实施严格的 90 天数据保留和匿名化规则,这意味着 ShipMonk 必须在订单交付三个月后删除或匿名化订单数据。这一期限旨在涵盖订单的实际生命周期——包括发货、退货和退款——避免无限期地保留客户信息。由于这项政策,在数据泄露事件发生时,较早的订单已经从 ShipMonk 的系统中清除,从而限制了泄露记录的范围。
展望未来,Trezor 正在开发更长久的解决方案。该公司计划推出匿名配送服务,Trezor用户无需提供任何身份识别的收货信息即可接收硬件钱包——该服务采用专用结账流程、储物柜自提、中性包装和通用寄件人信息,并在交付后自动删除发货标识符。预计该服务将于 2026 年 9 月在欧盟推出,并于 2026 年底在美国推出。在此期间,Trezor 建议用户使用一些临时解决方案:在结账时使用匿名电子邮件地址,使用加密货币或一次性数字卡而非个人信用卡付款,以及尽可能使用邮政信箱。不过,Trezor 也指出,在这种情况下,美国邮政服务 (USPS) 仍然会要求用户提供身份信息,并存储其自身的数据。
硬件钱包制造商正在形成一种模式
Trezor称这是其13年历史上首次发生泄露客户电话号码和收货地址的事件,尽管该公司此前也曾遭遇过数据泄露事件。据CoinDesk报道,Trezor母公司Satoshi Labs旗下的一个第三方支持门户网站在2024年1月遭到入侵,影响了约6.6万人;另一起发生在2022年4月的事件导致超过10.6万名Trezor客户的数据泄露。这两起事件均未造成设备固件或设备端加密遭到远程攻击。
竞争对手硬件钱包制造商 Ledger 也面临着类似的问题。CoinDesk 报道称,Ledger 在 1 月份遭遇了一起与第三方电商合作伙伴 Global-e 相关的安全漏洞,此外,该公司在 2020 年还遭遇了一次规模更大的安全漏洞,影响了近 30 万用户,随后又出现了向受害者邮寄假冒 Ledger 设备的网络钓鱼活动。两家公司反复出现的问题都指向一个更广泛的安全漏洞:即使钱包制造商自身的加密技术严密无懈可击,负责实体产品发货的物流合作伙伴仍然容易成为攻击目标。
这种风险正在全行业范围内攀升。CoinDesk援引网络安全公司SentinelOne的估计称,全球数据泄露事件比2025年增加了17% ,平均每周全球约发生2090起攻击,自1月份以来,泄露事件数量每月环比增长约3%。此外,CoinDesk指出,加密货币持有者面临着与个人数据泄露相关的日益严重的人身安全风险,并援引Certik的数据显示,仅今年上半年,人身胁迫攻击造成的损失就高达1.24亿美元——尽管并非所有此类案件都能追溯到特定的数据泄露事件。
常问问题
ShipMonk是什么?他们是如何获得我的信息的?
ShipMonk是Trezor的物流供应商,负责仓储和发货。为了完成包裹递送,该公司需要客户身份信息、位置详情、联系电话和电子邮件地址——这些信息仅用于订单履行。
此次数据泄露事件中具体泄露了哪些数据?
泄露的数据包括大部分受害者的姓名、电话号码、电子邮件地址和收货地址。另有一小部分受害者仅姓名、所在城市和电子邮件地址被泄露,没有收货地址。
我如何才能知道自己是否受到了此次数据泄露的影响?
如果您收到来自 [email protected] 的关于安全事件的电子邮件,则说明您的数据已泄露。如果您没有收到此类邮件,Trezor 表示您未受到影响。
如果我的数据泄露了,我该怎么办?
请警惕通过电子邮件、电话或邮件进行的网络钓鱼攻击,通过 Trezor 官方渠道核实任何可疑通信,切勿在线上或线下向任何人输入或分享钱包备份短语。
本文由人工智能辅助生成,并经编辑团队审核。