
爲Trezor硬件錢包提供物流服務的物流公司ShipMonk發生數據泄露事件,導致約13,689名客戶的個人信息泄露。Trezor公司表示,此次數據泄露事件並未波及Trezor自身的服務器或設備,但確實泄露了2026年5月10日至8月8日期間收集的姓名、電子郵件地址、電話號碼以及(對大多數受害者而言)家庭收貨地址。
要點總結
- ShipMonk 於 2026 年 8 月 10 日星期一告訴 Trezor,未經授權的第三方訪問了存儲客戶訂單數據的系統。
- 約有 11,742 名客戶的姓名、電子郵件、電話號碼和送貨地址被泄露;另有 1,947 名客戶的姓名、城市和電子郵件被泄露。
- 此次數據泄露事件影響了 2026 年 5 月 10 日至 8 月 8 日期間在美國、英國、瑞典、哥倫比亞、巴西、意大利和葡萄牙下的訂單。
- Trezor 設備和內部系統未受影響,亞馬遜配送的訂單也未受影響。
- Trezor計劃於2026年9月在歐盟推出匿名配送選項,並於2026年底在美國推出該選項。
ShipMonk 數據泄露事件暴露了 Trezor 客戶數據
事情的起因是,負責在美國、英國和其他幾個市場存儲和配送 Trezor 訂單的 ShipMonk 發現其系統遭到未經授權的訪問,並於 2026 年 8 月 10 日將此事告知了 Trezor。Trezor 在 X 網站上發表聲明,稱這是“一個棘手的消息”,並表示一家物流供應商遭遇了安全漏洞,導致敏感訂單數據泄露。該公司將此次事件完全歸咎於第三方供應商,而非自身基礎設施故障。
泄露了哪些信息
收集的數據包括全名、電話號碼、電子郵件地址,以及大多數受害者的實際收貨地址。這些信息組合至關重要,因爲它爲詐騙分子提供了精心策劃、極具針對性的網絡釣魚攻擊所需的一切——不僅僅是羣發通用電子郵件,而是會發送提及真實訂單和真實地址的短信、電話或信件。
有多少客戶受到影響?
根據Trezor的披露,共有11,742名客戶的全部數據遭到泄露,包括姓名、郵箱、電話號碼和收貨地址。另有1,947名客戶的數據泄露範圍較小,僅限於姓名、所在城市和郵箱,不包含收貨地址。兩者加起來,受影響的總人數接近13,689人,CoinDesk和The Block在報道此事時均將這一數字四捨五入到約14,000人。Trezor表示,他們仍在覈實部分數據泄露的案例中是否包含一些超出5月至8月時間段的舊訂單,並計劃隨着ShipMonk調查的深入更新調查結果。
Trezor設備依然安全,但網絡釣魚風險上升
Trezor 的硬件和內部系統並未受到此次數據泄露的影響,該公司也明確強調了這一點。“我們的系統沒有遭到入侵,您的 Trezor設備是安全的,”該公司在發給客戶的通知中表示。對於任何擔心錢包安全的用戶來說,這一保證至關重要,因爲泄露的數據無法用於訪問資金或繞過設備級加密。
它可用於社會工程攻擊。這種Trezor 用戶數據泄露事件會讓詐騙分子獲得真實的姓名、電話號碼和地址,這些信息可以被編織成看似可信的虛假信息。
爲什麼攻擊者接下來可能會將目標鎖定在受害者身上
Trezor 警告稱,受影響的用戶現在可能會收到更加複雜的電子郵件、電話或郵寄釣魚郵件,詐騙分子可能會冒充銀行、加密貨幣交易所或 Trezor 本身。該公司的建議很簡單:對任何敦促立即採取行動的信息保持警惕,將任何異常情況與 Trezor 的官方博客和社交媒體渠道進行交叉覈對,並且切勿在網站上輸入錢包備份短語或將其分享給任何人。
這就是爲什麼數據泄露事件後的網絡釣魚風險往往會持續到最初的新聞報道過後。據 CoinDesk 報道,在類似這樣的數據泄露事件中,數據泄露者在事後數年仍會面臨風險,因爲被盜的物流記錄會被轉售並用於新的詐騙活動,即使最初的事件早已被人遺忘。CoinDesk 列舉了一些案例,其中勒索者利用泄露的家庭住址索要700 至 1000 美元的贖金,甚至直接向受害者郵寄假冒硬件設備。該媒體還指出,在類似案例中,硬件公司爲應對重大客戶數據泄露帶來的法律、補救和聲譽損失而支付的費用估計高達 3300 萬美元。
Trezor告訴CoinDesk,目前尚未確認泄露的數據被髮布、出售或用於任何詐騙活動,並且表示目前也未發現任何與此事件相關的黑客攻擊。通過亞馬遜購買商品的顧客不受影響,因爲這些訂單由另一家物流合作伙伴處理。
Trezor 的回應
所有數據泄露的客戶都已收到來自 [email protected] 的郵件,解釋了事件經過。Trezor 已明確表示,保持沉默意味着安全:如果您沒有收到該郵件,則說明您的信息不在此次泄露事件中。
通知和 ShipMonk 的安全修復
ShipMonk方面表示,事件發生後,他們已鎖定受影響的系統並加強了安全措施,目前正與Trezor直接合作,以查明事件的具體經過以及哪些記錄被訪問。Trezor的客戶支持團隊仍隨時爲有疑問的用戶提供幫助,解答他們是否受到影響以及下一步應該採取哪些措施。
數據保留規則與匿名交付的推進
數字沒有更高的原因之一在於政策而非運氣。Trezor 對其物流合作伙伴實施嚴格的 90 天數據保留和匿名化規則,這意味着 ShipMonk 必須在訂單交付三個月後刪除或匿名化訂單數據。這一期限旨在涵蓋訂單的實際生命週期——包括髮貨、退貨和退款——避免無限期地保留客戶信息。由於這項政策,在數據泄露事件發生時,較早的訂單已經從 ShipMonk 的系統中清除,從而限制了泄露記錄的範圍。
展望未來,Trezor 正在開發更長久的解決方案。該公司計劃推出匿名配送服務,Trezor用戶無需提供任何身份識別的收貨信息即可接收硬件錢包——該服務採用專用結賬流程、儲物櫃自提、中性包裝和通用寄件人信息,並在交付後自動刪除發貨標識符。預計該服務將於 2026 年 9 月在歐盟推出,並於 2026 年底在美國推出。在此期間,Trezor 建議用戶使用一些臨時解決方案:在結賬時使用匿名電子郵件地址,使用加密貨幣或一次性數字卡而非個人信用卡付款,以及儘可能使用郵政信箱。不過,Trezor 也指出,在這種情況下,美國郵政服務 (USPS) 仍然會要求用戶提供身份信息,並存儲其自身的數據。
硬件錢包製造商正在形成一種模式
Trezor稱這是其13年曆史上首次發生泄露客戶電話號碼和收貨地址的事件,儘管該公司此前也曾遭遇過數據泄露事件。據CoinDesk報道,Trezor母公司Satoshi Labs旗下的一個第三方支持門戶網站在2024年1月遭到入侵,影響了約6.6萬人;另一起發生在2022年4月的事件導致超過10.6萬名Trezor客戶的數據泄露。這兩起事件均未造成設備固件或設備端加密遭到遠程攻擊。
競爭對手硬件錢包製造商 Ledger 也面臨着類似的問題。CoinDesk 報道稱,Ledger 在 1 月份遭遇了一起與第三方電商合作伙伴 Global-e 相關的安全漏洞,此外,該公司在 2020 年還遭遇了一次規模更大的安全漏洞,影響了近 30 萬用戶,隨後又出現了向受害者郵寄假冒 Ledger 設備的網絡釣魚活動。兩家公司反覆出現的問題都指向一個更廣泛的安全漏洞:即使錢包製造商自身的加密技術嚴密無懈可擊,負責實體產品發貨的物流合作伙伴仍然容易成爲攻擊目標。
這種風險正在全行業範圍內攀升。CoinDesk援引網絡安全公司SentinelOne的估計稱,全球數據泄露事件比2025年增加了17% ,平均每週全球約發生2090起攻擊,自1月份以來,泄露事件數量每月環比增長約3%。此外,CoinDesk指出,加密貨幣持有者面臨着與個人數據泄露相關的日益嚴重的人身安全風險,並援引Certik的數據顯示,僅今年上半年,人身脅迫攻擊造成的損失就高達1.24億美元——儘管並非所有此類案件都能追溯到特定的數據泄露事件。
常問問題
ShipMonk是什麼?他們是如何獲得我的信息的?
ShipMonk是Trezor的物流供應商,負責倉儲和發貨。爲了完成包裹遞送,該公司需要客戶身份信息、位置詳情、聯繫電話和電子郵件地址——這些信息僅用於訂單履行。
此次數據泄露事件中具體泄露了哪些數據?
泄露的數據包括大部分受害者的姓名、電話號碼、電子郵件地址和收貨地址。另有一小部分受害者僅姓名、所在城市和電子郵件地址被泄露,沒有收貨地址。
我如何才能知道自己是否受到了此次數據泄露的影響?
如果您收到來自 [email protected] 的關於安全事件的電子郵件,則說明您的數據已泄露。如果您沒有收到此類郵件,Trezor 表示您未受到影響。
如果我的數據泄露了,我該怎麼辦?
請警惕通過電子郵件、電話或郵件進行的網絡釣魚攻擊,通過 Trezor 官方渠道覈實任何可疑通信,切勿在線上或線下向任何人輸入或分享錢包備份短語。
本文由人工智能輔助生成,並經編輯團隊審覈。