硬件钱包厂商 Trezor 周四披露,其发货合作伙伴 ShipMonk 遭遇数据泄露事件,致13,689名客户的个人订单信息外泄。
要点速览
- Trezor履约伙伴ShipMonk被入侵,客户姓名、地址、手机号及邮箱等信息遭曝光。
- 其中11,742名客户完整订单记录被窃取,另有1,947名客户部分信息遭泄露。
- Trezor强调,其自有系统、设备、私钥及钱包备份均未受影响。
ShipMonk被攻破,Trezor订单数据遭殃
Trezor在周四的通告中称,8月10日收到ShipMonk通知,后者的内部系统被未授权第三方侵入,相关系统存储了Trezor客户的订单记录。
调查显示,约11,742名客户的姓名、手机号、电子邮箱及收货地址被窃取;另有1,947名客户的姓名、城市及邮箱地址遭到曝光。受影响客户的订单时间区间为5月10日至8月8日,且包裹发往美国、英国、瑞典、哥伦比亚、巴西、意大利或葡萄牙。
Trezor重申,其核心基础设施并未被攻破,没有任何设备、私钥或钱包备份被触及,相关取证工作仍在进行中。公司表示,对履约伙伴实施的“90天数据删除”政策有效限制了攻击范围,较早订单数据已不在可访问之列;未收到官方通知邮件的用户,说明其信息未卷入此次泄露。
延伸阅读:四名交易员豪赌3.43亿美元做空比特币,一人已提前认输
钓鱼风险升温:重演Ledger前车之鉴
当前的首要风险在于欺诈与社工攻击,而非直接从硬件设备中盗币。
Trezor在X平台警告称,诈骗者可利用泄露的信息,伪装成银行、交易所或Trezor官方,通过邮件、电话甚至纸质信函,诱导用户配合所谓“紧急操作”。公司敦促用户对任何要求“立即处理”“账户异常”的信息保持高度警惕,并通过官方渠道进行核实。Trezor强调,用户绝不应在任何网站上输入钱包助记词或备份信息。
竞争对手 Ledger 早在2020年便经历类似风波,当时约27.2万名客户的姓名、地址和电话号码被公开,部分用户随后收到电邮勒索。链上安全公司 CertiK 确认,2026年上半年共发生52起针对加密资产持有人的实体攻击事件,高于前一年同期的39起;Chainalysis统计显示,与此类攻击相关的被盗金额已超过3,000万美元。
Trezor过往安全事件与钱包影响
自2013年成立以来,这是Trezor首次发生涉及客户手机号及收货地址的大规模曝光。此前问题相对集中在邮箱维度:2024年,一家第三方客服门户被攻破,约66,000名用户的姓名和邮箱信息遭泄露,相关事件并未造成客户资金损失。
Trezor向用户建议,可通过使用匿名邮箱、以加密货币支付货款或将包裹寄送至邮政信箱等方式,降低未来潜在的隐私暴露风险。
本次披露亦发生在另一家硬件钱包品牌 Coldcard 固件漏洞余波尚未消退之际。该漏洞被曝光后,约有233,000枚 比特币 (BTC)从长期持有者地址转出,据托管服务商 Casa 统计,其中部分资金来自Trezor和Ledger用户迁移至多重签名方案。
为应对不断上升的现实世界风险,Trezor计划推出“匿名配送”(Anonymous Delivery)选项,通过自提柜和中性包装降低持币者被识别概率。该服务预计将于2026年9月率先在欧盟上线,并在年底前扩展至美国市场。





