Trezor 指出,其物流合作夥伴 ShipMonk 遭駭,導致 13,689 名硬體錢包客戶的 訂單個資外洩,事件於週四對外公布。
重點摘要:
- Trezor 的履約夥伴 ShipMonk 遭入侵,客戶姓名、地址、電話與電郵遭暴露。
- 其中 11,742 名客戶的完整紀錄被盜,另有 1,947 名僅部分資料外洩。
- Trezor 強調自家系統、裝置、私鑰與錢包備份均未遭觸及。
ShipMonk 遭駭,Trezor 訂單資料外洩
Trezor 在週四發布聲明表示, ShipMonk 於 8 月 10 日通知公司,指出有未授權人士入侵其內部系統,接觸到儲存客戶訂單紀錄的資料庫。
依 Trezor 公布的細節,約 11,742 名客戶的姓名、電話、電郵與收件地址遭竊, 另有 1,947 名客戶的姓名、城市與電郵遭外洩。受影響對象是在 5 月 10 日至 8 月 8 日期間下單, 並寄送到美國、英國、瑞典、哥倫比亞、巴西、義大利或葡萄牙的客戶, 相關訂單已完成出貨。
Trezor 強調,自家核心系統未遭入侵,所有裝置、私鑰與錢包備份皆未被觸及,內部調查仍在進行。 此外,Trezor 對物流夥伴設有 90 天訂單資料刪除規則,使更早期的訂單紀錄未落入駭客手中; 沒有收到通知電郵的用戶,代表此次事件中未被波及。
延伸閱讀:四名交易員豪押 3.43 億美元看空比特幣,其中一人已經認輸
釣魚風險升溫,重演 Ledger 前車之鑑
目前的首要風險不是直接從硬體錢包竊走資產,而是「假冒名義的詐騙行為」。
Trezor 在 警示中指出,詐騙集團可利用外洩名單, 假借銀行、交易所或 Trezor 官方名義,以電郵、電話甚至實體信件聯繫受害者, 進行精準社交工程攻擊。公司呼籲,用戶一旦收到要求「立即操作」的訊息, 應保持高度懷疑,並透過官方管道交叉查證。Trezor 也再次強調, 用戶絕對不應在任何網站輸入錢包備份助記詞。
同業 Ledger 早在 2020 年就出現類似事件,當時約 27.2 萬名客戶的姓名、地址與電話在網路上外流, 其中部分人隨後收到了電郵勒索。區塊鏈安全公司 CertiK 驗證顯示, 2026 年上半年至少發生 52 起針對加密資產持有者的實體攻擊案件,較前一年同期的 39 起明顯攀升; 分析公司 Chainalysis 則統計,相關攻擊累計造成超過 3,000 萬美元損失。
Trezor 過往資安事件與錢包影響
這是 Trezor 自 2013 年成立以來,首次發生同時外洩客戶電話與寄送地址的事故。 過往案例相對侷限,例如 2024 年第三方客服平台遭入侵, 導致約 66,000 名用戶姓名與電郵遭揭露, 但並未波及更多敏感資訊。
官方表示,該次事件並無任何客戶資金遭竊。公司建議今後用戶可透過使用匿名電郵、 以加密貨幣付款或選擇郵政信箱收貨等方式,降低未來個資暴露風險。
本次揭露事件發生之際,市場仍在消化 Coldcard 韌體漏洞的後續影響。 該漏洞爆出後,約有 233,000 枚 比特幣 (BTC) 自長期持有者錢包移出,其中部分是 Trezor 與 Ledger 用戶轉往多重簽章儲存, 資產管理服務商 Casa 指出這是風險意識提升的表徵。
為回應隱私與安全疑慮,Trezor 計劃推出「匿名配送」選項,採用置物櫃取件及無標示包裝, 優先在 2026 年 9 月前於歐盟上線,並於年底前擴展至美國市場。





