Trezor เตือนลูกค้า 13,689 รายรับมือฟิชชิงขั้นสูง หลัง ShipMonk ถูกเจาะข้อมูล

Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)
Customer records for 13,689 Trezor buyers were exposed in the ShipMonk fulfillment breach, raising the risk of targeted phishing. (Image: Shutterstock)

Trezor ผู้ผลิตฮาร์ดแวร์วอลเล็ตรายใหญ่ เปิดเผยเมื่อวันพฤหัสบดีว่า พันธมิตรด้านการจัดส่งสินค้าอย่าง ShipMonk ถูกแฮ็กระบบ ส่งผลให้ข้อมูลคำสั่งซื้อของลูกค้า Trezor จำนวน 13,689 รายถูกเข้าถึงโดยไม่ได้รับอนุญาต

ประเด็นสำคัญ

  • ShipMonk พันธมิตรด้านฟูลฟิลเมนต์ของ Trezor ถูกเจาะระบบ ทำให้ชื่อ ที่อยู่ หมายเลขโทรศัพท์ และอีเมลของลูกค้าถูกเปิดเผย
  • ข้อมูลแบบ “ครบชุด” ถูกดึงออกไปสำหรับลูกค้า 11,742 ราย และข้อมูลบางส่วนของลูกค้าอีก 1,947 รายถูกเปิดเผย
  • Trezor ยืนยันว่าระบบ อุปกรณ์ คีย์ส่วนตัว (private key) และไฟล์สำรองกระเป๋าเงินไม่ได้ถูกแตะต้อง

ShipMonk ถูกแฮ็ก ทำข้อมูลคำสั่งซื้อ Trezor รั่ว

Trezor ระบุว่า เมื่อวันที่ 10 ส.ค. ShipMonk ได้แจ้งบริษัทว่ามีผู้ไม่หวังดีแทรกซึมเข้าไปยังระบบภายในที่เก็บข้อมูลคำสั่งซื้อของลูกค้า ซึ่ง Trezor ได้ออกมา เปิดเผย อย่างเป็นทางการในวันพฤหัสบดี

ลูกค้า 11,742 รายมีข้อมูลชื่อ หมายเลขโทรศัพท์ อีเมล และที่อยู่จัดส่งถูกดึงออกไป ส่วนอีก 1,947 รายมีข้อมูลชื่อ เมือง และอีเมลถูกเปิดเผย กลุ่มที่ได้รับผลกระทบคือผู้ที่สั่งซื้อระหว่างวันที่ 10 พ.ค. ถึง 8 ส.ค. และคำสั่งซื้อถูก จัดส่ง ไปยังสหรัฐฯ อังกฤษ สวีเดน โคลอมเบีย บราซิล อิตาลี หรือโปรตุเกส

Trezor เน้นย้ำว่าระบบของบริษัทเองไม่ได้ถูกเจาะ ไม่มีอุปกรณ์ คีย์ส่วนตัว หรือไฟล์สำรองกระเป๋าเงินใด ๆ ถูกเข้าถึง และขณะนี้การสอบสวนยังดำเนินอยู่ กฎการลบข้อมูลอัตโนมัติภายใน 90 วันซึ่งบังคับใช้กับพันธมิตรด้านฟูลฟิลเมนต์ช่วยให้คำสั่งซื้อที่เก่ากว่านั้นไม่อยู่ในขอบเขตที่ผู้บุกรุกจะเข้าถึงได้ ลูกค้าที่ไม่ได้รับอีเมลแจ้งเตือนถือว่าไม่ได้อยู่ในกลุ่มข้อมูลที่รั่วไหล

อ่านเพิ่มเติม: เทรดเดอร์ 4 รายเทขาย Bitcoin มูลค่า 343 ล้านดอลลาร์ และมีคนเริ่มถอดใจแล้วหนึ่ง

ความเสี่ยงฟิชชิง ตามรอยกรณี Ledger

ความเสี่ยงเร่งด่วนในครั้งนี้อยู่ที่การฉ้อโกง ไม่ใช่การขโมยสินทรัพย์จากตัวอุปกรณ์โดยตรง

Trezor เตือนว่ามิจฉาชีพสามารถนำข้อมูลที่หลุดไปใช้ปลอมตัวเป็นธนาคาร แพลตฟอร์มซื้อขาย หรือแม้แต่แอบอ้างเป็น Trezor เอง ผ่านอีเมล โทรศัพท์ หรือจดหมาย เพื่อหลอกขอข้อมูลสำคัญ บริษัทจึง เตือน ให้ลูกค้าระมัดระวังทุกข้อความที่เร่งรัดให้ “ต้องดำเนินการด่วน” และควรตรวจสอบข้ออ้างทุกครั้งกับช่องทางทางการของบริษัท พร้อมย้ำว่า “ห้าม” ป้อนคำสำรองกระเป๋าเงิน (seed phrase / wallet backup) ลงในเว็บไซต์ใด ๆ เด็ดขาด

คู่แข่งอย่าง Ledger เคยเป็นกรณีตัวอย่างเมื่อปี 2020 เมื่อข้อมูลชื่อ ที่อยู่ และหมายเลขโทรศัพท์ของลูกค้าราว 272,000 รายถูกเผยแพร่บนอินเทอร์เน็ต ก่อนที่ลูกค้าบางส่วนจะได้รับอีเมลข่มขู่เรียกค่าไถ่ภายหลัง CertiK ยืนยัน ว่ามีการโจมตีทางกายภาพต่อผู้ถือคริปโต 52 ครั้งในครึ่งแรกของปี 2026 เพิ่มขึ้นจาก 39 ครั้งในปีก่อนหน้า ขณะที่ Chainalysis ระบุว่ามีมูลค่าทรัพย์สินที่ถูกขโมยจากการโจมตีลักษณะดังกล่าวรวมกันมากกว่า 30 ล้านดอลลาร์

ประวัติการรั่วไหลของ Trezor และผลกระทบต่อฮาร์ดแวร์วอลเล็ตรวมวงการ

เหตุการณ์ครั้งนี้ถือเป็นครั้งแรกนับตั้งแต่ Trezor ก่อตั้งในปี 2013 ที่ข้อมูลหมายเลขโทรศัพท์และที่อยู่จัดส่งของลูกค้าถูกเปิดเผย ก่อนหน้านี้ปัญหาจะจำกัดอยู่ในขอบเขตแคบกว่า เช่น การถูกเจาะของระบบซัพพอร์ตบุคคลที่สามในปี 2024 ซึ่งทำให้ชื่อและอีเมลของผู้ใช้ราว 66,000 ราย รั่วไหล แต่ไม่มีเงินของลูกค้าสูญหายในเหตุการณ์นั้น

Trezor แนะนำลูกค้าว่าสามารถลดความเสี่ยงในอนาคตได้ ด้วยการใช้ที่อยู่อีเมลแบบไม่ระบุตัวตนในการสั่งซื้อ ชำระเงินด้วยคริปโต หรือให้จัดส่งสินค้าไปยังตู้ไปรษณีย์ (PO Box) แทนที่อยู่บ้านหรือที่ทำงาน

การเปิดเผยครั้งนี้เกิดขึ้นในช่วงที่ตลาดยังอยู่ท่ามกลางแรงสั่นสะเทือนจากช่องโหว่เฟิร์มแวร์ของ Coldcard ซึ่งถูกเชื่อมโยงกับการเคลื่อนย้าย Bitcoin (BTC) ออกจากกระเป๋าเงินของผู้ถือระยะยาวรวมราว 233,000 BTC โดยบางส่วนถูกย้ายโดยผู้ใช้ Trezor และ Ledger ที่เปลี่ยนไปใช้โซลูชันมัลติซิก (multi-signature) ตามข้อมูลของ Casa

Trezor ระบุว่ากำลังเตรียมเปิดตัวทางเลือกการจัดส่งแบบ Anonymous Delivery โดยใช้จุดรับสินค้าแบบล็อกเกอร์และแพ็กเกจแบบไม่ระบุตัวตน เริ่มให้บริการในสหภาพยุโรปภายในเดือนก.ย. 2026 และในสหรัฐฯ ภายในสิ้นปีเดียวกัน

อ่านต่อ: แรงขาย XRP แตะ 0.86 ต่ำสุดตั้งแต่เดือนพฤษภาคม

Murtuza Merchant profile photo

Murtuza Merchant

มูร์ตูซาเป็นนักข่าวการเงินมากประสบการณ์ที่มีความเชี่ยวชาญในการรายงานข่าวเกี่ยวกับสกุลเงินดิจิทัลและเทคโนโลยีบล็อกเชน เขาเคยเขียนบทความให้กับ Benzinga และ Cointelegraph รวมถึงสื่อสิ่งพิมพ์อื่น ๆ อีกมากมาย โดยมุ่งเน้นการรายงานเกี่ยวกับเทรนด์ที่เกิดขึ้นใหม่ ภูมิทัศน์ด้านกฎระเบียบ และประเด็นอื่น ๆ ที่เกี่ยวข้อง คุณสามารถติดตามเขาได้ที่ @murtuza_merc บน Twitter และ mmerchant001 บน Telegram การเปิดเผยข้อมูล: มูร์ตูซาถือครองเหรียญ ATOM, AKT, TIA, INJ และ OSMO

ข้อจำกัดความรับผิดชอบและคำเตือนความเสี่ยง: ข้อมูลที่ให้ไว้ในบทความนี้มีไว้เพื่อการศึกษาและการให้ข้อมูลเท่านั้น และอิงตามความเห็นของผู้เขียน ไม่ถือเป็นคำแนะนำทางการเงิน การลงทุน กฎหมาย หรือภาษี สินทรัพย์คริปโตมีความผันผวนสูงและมีความเสี่ยงสูง รวมถึงความเสี่ยงในการสูญเสียเงินลงทุนทั้งหมดหรือส่วนใหญ่ การซื้อขายหรือการถือครองสินทรัพย์คริปโตอาจไม่เหมาะสมสำหรับนักลงทุนทุกคน ความเห็นที่แสดงในบทความนี้เป็นของผู้เขียนเท่านั้น และไม่ได้แทนนโยบายหรือตำแหน่งอย่างเป็นทางการของ Yellow ผู้ก่อตั้ง หรือผู้บริหาร ควรทำการวิจัยอย่างละเอียดด้วยตนเอง (D.Y.O.R.) และปรึกษาผู้เชี่ยวชาญทางการเงินที่ได้รับใบอนุญาตก่อนตัดสินใจลงทุนใดๆ เสมอ
ข่าวล่าสุด
แสดงข่าวทั้งหมด
ข่าวที่เกี่ยวข้อง
บทความวิจัยที่เกี่ยวข้อง
บทความการเรียนรู้ที่เกี่ยวข้อง
Trezor เตือนลูกค้า 13,689 รายรับมือฟิชชิงขั้นสูง หลัง ShipMonk ถูกเจาะข้อมูล | Yellow