硬體錢包品牌 Trezor 表示,其出貨合作夥伴 ShipMonk 遭駭客入侵,造成 13,689 名客戶的訂單個資遭到外洩,內容涉及姓名、地址、電話與電子郵件等敏感資料。
重點摘要
- Trezor物流合作夥伴ShipMonk遭入侵,外洩客戶姓名、地址、電話與電子郵件。
- 其中 11,742 名客戶的完整資料被取走,另有 1,947 名客戶部分資料遭外洩。
- Trezor強調自家系統、安全裝置、私鑰與錢包備份均未受影響。
ShipMonk 遭駭,Trezor訂單資料外洩
Trezor在週四發布聲明指出,ShipMonk於 8 月 10 日通知公司,發現有未授權人士入侵其內部系統, 存取到存放客戶訂單紀錄的資料庫。Trezor在官方部落格發文加以 說明。
根據調查結果,約有 11,742 名客戶的姓名、電話、電子郵件與收件地址遭竊;另有 1,947 名客戶的姓名、 城市與電子郵件地址外洩。受影響者是在 5 月 10 日至 8 月 8 日期間下單,並寄送至美國、英國、瑞典、 哥倫比亞、巴西、義大利或葡萄牙的買家,相關訂單資訊也曾被 報導。
Trezor強調,公司自家系統並未遭入侵,所有裝置、私鑰與錢包備份皆未被觸及,目前調查仍在進行中。 此外,Trezor對物流合作商設定了 90 天的訂單資料刪除規則,使更早期的訂單不在本次入侵範圍內。 官方也補充,未收到通知電子郵件的客戶,表示其資料並未遭波及。
延伸閱讀:四名交易員豪砸 3.43 億美元做空比特幣 一人已提前認輸
釣魚風險升高 複製Ledger事件模式
本次外洩的直接風險,更多來自詐騙與社交工程,而非裝置本身的資產安全漏洞。
Trezor警告,詐騙集團可能利用被竊取的個資,假冒銀行、加密貨幣交易所,甚至Trezor官方, 透過電子郵件、電話或紙本信件發動釣魚攻擊。公司在 聲明中提醒用戶,凡聲稱「需要立即處理」 的訊息都應高度懷疑,並務必透過官方管道交叉查證。Trezor再次強調,用戶切勿在任何網站輸入錢包備份字串。
競爭對手 Ledger 早在 2020 年就出現類似先例,當時約 27.2 萬名用戶的姓名、地址與電話遭公開, 部分受害者後續陸續收到勒索電子郵件。區塊鏈安全公司 CertiK 證實, 僅在 2026 年上半年就出現 52 起針對加密資產持有者的實體攻擊事件,高於前一年同期的 39 起; 而 Chainalysis 統計顯示,相關攻擊造成的竊損金額超過 3,000 萬美元。
Trezor歷來資安事件與錢包後續影響
這次是Trezor自 2013 年成立以來,首度出現客戶電話與收件地址一併遭曝光的事件。 過去相關事故範圍較小,例如 2024 年時,第三方客服系統遭入侵, 洩露 約 66,000 名用戶的姓名與電子郵件。
該次事件並未導致客戶資金損失。Trezor其後也建議用戶,可透過使用匿名電子郵件地址、以加密貨幣付款、 或選擇寄送至郵政信箱等方式,降低未來個資暴露風險。
本次揭露發生之際,市場仍在消化 Coldcard 韌體瑕疵帶來的信心衝擊。 先前約有 233,000 枚 比特幣 (BTC) 自長期持有者錢包轉出, 其中部分為Trezor與Ledger用戶,轉往多重簽章錢包管理。多簽服務商 Casa 指出, 安全疑慮促使更多長期持有者調整儲存架構。
Trezor表示,將推出「匿名配送」(Anonymous Delivery)選項,採用置物櫃取件並搭配中性包裝, 以進一步降低實名地址外洩風險。該服務目標於 2026 年 9 月先在歐盟上線,並於年底前擴展至美國市場。





