Trezor、1万3,689人の顧客に高度なフィッシング攻撃への警戒呼びかけ

Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)
Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)

ハードウェアウォレット大手 Trezor は、出荷業務を委託している ShipMonk が不正アクセスを受け、 同社顧客1万3,689人分の注文関連情報が流出したと木曜日に明らかにした。

重要ポイント

  • Trezorのフルフィルメント(出荷)パートナーであるShipMonkが侵害され、氏名、住所、電話番号、メールアドレスが流出。
  • 1万1,742人分についてはフルデータ、1,947人分については一部データが流出。
  • Trezor側のシステムやデバイス、秘密鍵、ウォレットバックアップには影響なしと説明。

ShipMonkの侵害でTrezorの注文データが流出

Trezorによると、ShipMonkは8月10日、顧客注文情報を保管する内部システムに 不正アクセスがあったとTrezor側に報告したという。同社は木曜日の 開示 で詳細を公表した。

およそ1万1,742人の顧客について、氏名、電話番号、メールアドレス、配送先住所が窃取され、 さらに1,947人分で氏名、都市名、メールアドレスが露出した。 対象となったのは5月10日から8月8日の間に注文し、 米国、英国、スウェーデン、コロンビア、ブラジル、イタリア、ポルトガル宛てに 出荷 された顧客だ。

一方で、Trezorは自社側のインフラが侵害された事実は確認されておらず、 いかなるデバイス、秘密鍵、ウォレットバックアップにもアクセスされていないと強調。 調査は継続中としている。フルフィルメントパートナーに課している 「90日で注文データ削除」のルールにより、それ以前の注文データは攻撃者の手の届かない範囲にあった。 通知メールを受け取っていない顧客は、今回の漏えいに含まれていないとしている。

関連記事: 4人のトレーダーがビットコインに3億4,300万ドルのショート、うち1人はすでに撤退

Ledger事件をなぞるフィッシングリスク

現時点での最大の懸念は、デバイスからの直接的な盗難ではなく、 漏えい情報を悪用した詐欺行為だ。

Trezorは、流出した顧客情報をもとに、詐欺グループが銀行や取引所、 さらにはTrezor本人になりすまして、メール、電話、郵送物などで接触してくる可能性が高いと 警告。 「緊急の対応」を求めるメッセージには特に注意し、 公式チャネルで真偽を確認するよう呼びかけている。 ウェブサイト上にウォレットのバックアップフレーズを入力するよう求める行為には、 いかなる場合も応じるべきでないとしている。

ライバルの Ledger では2020年、約27万2,000人の顧客の氏名、住所、電話番号が公開され、 その後、一部の顧客に身代金要求メールが送られる事態となった。 ブロックチェーンセキュリティ企業 CertiK は、2026年上半期だけで 暗号資産保有者への物理的な攻撃事例を52件 確認 しており、 前年同期の39件から増加。 分析会社 Chainalysis は、こうした物理的な襲撃による被害額が 3,000万ドル超に達したと集計している。

Trezorの過去の漏えい事例とウォレットへの影響

顧客の電話番号と配送先住所まで含めて露出したのは、 2013年のTrezor創業以来、今回が初めてとなる。 これまでの事例はより限定的で、たとえば2024年には、 外部委託していたサポートポータルが侵害され、 約6万6,000人分の氏名とメールアドレスが流出したが、 それ以外の情報は守られていた。 当時も顧客の資産流出は発生していない。

同社は、将来のリスクを抑えるための実務的な対策として、 匿名性の高いメールアドレスの利用、暗号資産での支払い、 郵便私書箱など自宅以外への配送といった方法を顧客に推奨している。

今回の公表は、ハードウェアウォレット Coldcard のファームウェア脆弱性が 波紋を広げているタイミングとも重なった。 この不具合の露呈を受けて、長期保有者のウォレットからは 約23万3,000 Bitcoin (BTC) が移動し、 一部はTrezorやLedgerユーザーがマルチシグ(複数署名)ストレージへと移し替えたと、 カストディサービスの Casa は分析する。

Trezorは今後、ロッカー受け取りや中身が分からない梱包を採用する 「Anonymous Delivery(匿名配送)」オプションを導入する計画だ。 まずは2026年9月までに欧州連合(EU)域内で展開し、 年末までに米国でもの提供開始を目指すとしている。

次に読む: XRPの売り圧力が0.86に低下、5月以来の弱さ

Murtuza Merchant profile photo

Murtuza Merchant

Murtuzaは、暗号資産およびブロックチェーン技術を専門とする経験豊富な金融ジャーナリストです。BenzingaやCointelegraphをはじめとする複数のメディアで寄稿し、新たなトレンド、規制環境などについて取材・報道してきました。Twitterでは @murtuza_merc、Telegramでは mmerchant001 で見つけることができます。 ディスクロージャー: MurtuzaはATOM、AKT、TIA、INJ、OSMOを保有しています。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。