Trezor 披露,在其物流供应商 ShipMonk 运营的系统遭到未经授权的访问后,13,689 名客户的个人信息被泄露。
摘要
- ShipMonk 漏洞泄露了 13,689 名 Trezor 客户的个人信息。
- 姓名、电子邮件、电话号码和送货地址均在泄露的数据之列。
- Trezor 表示其自身系统和硬件钱包未在此事件中受到损害。
- 受影响的客户已被警告可能面临更具说服力的网络钓鱼攻击。
- Trezor 计划于 2026 年 9 月在欧盟推出匿名配送服务,并于年底前在美国推出。
Trezor 在 8 月 13 日的安全通知中表示,ShipMonk 于 8 月 10 日告知这家硬件钱包制造商,其包含客户订单数据的系统遭到未经授权的访问,目前对该事件的调查仍在进行中。
此次泄露影响了在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙于 5 月 10 日至 8 月 8 日期间收到 Trezor 订单的客户。Trezor 表示其自身系统未受到损害,其硬件钱包仍然安全。
在受影响的客户中,有 11,742 人的姓名、电子邮件地址、电话号码和送货地址被泄露。另有 1,947 名客户的部分信息遭到泄露,包括姓名、城市和电子邮件地址。
根据 Trezor 对事件的解释,订单号也包含在 ShipMonk 为配送而持有的信息中。
ShipMonk 漏洞泄露了近期 Trezor 订单数据
ShipMonk 是一家物流供应商,负责存储 Trezor 产品并在美国、英国及其他多个市场处理配送。这家履约公司需要客户姓名、地址、电话号码和电子邮件地址来处理发货。
据 Trezor 称,受影响的客户数量受到其 90 天数据保留政策的限制,该政策也要求履约合作伙伴遵守。与较早订单相关的客户信息已被删除或匿名化,因此未存储在受影响的 ShipMonk 系统中。
Trezor 表示,90 天的期限旨在覆盖整个订单流程,包括配送、退货、退款和产品更换。一旦期限结束,与购买相关的客户信息将被删除或匿名化,因为公司不再需要地址或电话号码用于履约目的。
受影响的客户已通过从 [email protected] 发送的电子邮件单独通知。据该公司称,未收到安全通知的客户未受该事件影响。
此次事件是自 Trezor 于 2013 年成立以来,首次因公司或其供应商的漏洞导致客户电话号码和送货地址泄露。
Trezor 表示:“我们完全理解此事的严重性及其对客户构成的潜在风险,并对受影响的人深表歉意。”
Trezor 警告泄露的数据可能助长网络钓鱼攻击
尽管钱包设备和 Trezor 的基础设施未受影响,但该公司警告称,泄露的个人信息可能被用于制造更具说服力的网络钓鱼尝试。
攻击者可能利用客户的姓名、电话号码、电子邮件或家庭住址冒充 Trezor、加密货币交易所或银行。该公司表示,欺诈手段可能通过电子邮件、电话或实体信件出现。
此类攻击此前曾针对硬件钱包所有者,利用个人信息和看似官方的通信。2 月份,crypto.news 报道了发送给 Trezor 和 Ledger 客户的虚假信件,这些信件通过二维码将收件人引导至钓鱼网站。
这些信件告诉收件人需要完成身份验证或交易检查,并通过警告钱包功能可能出现问题来制造紧迫感。链接的钓鱼页面要求提供 12、20 或 24 个单词的恢复短语,一旦提交,攻击者就能控制钱包。
当攻击者已经掌握受害者的邮寄信息时,实体信件尤其令人担忧。2025年4月,一场Ledger钓鱼活动同样涉及带有Ledger品牌标识、公司地址和个人参考编号的欺诈性信件。
该活动中的收件人被指示扫描二维码并提供他们的24个单词恢复短语,声称需要进行关键安全更新。
Trezor已告知受ShipMonk数据泄露影响的客户,对要求立即采取行动或提供个人信息的通信保持警惕。它还建议用户对照其官方通信验证消息,绝不要通过网站或向他人提供钱包备份。
之前的Trezor事件也曾引发钓鱼警告
Trezor此前曾处理过通过第三方服务泄露客户信息的情况,但该公司表示,ShipMonk事件是其首次涉及电话号码和送货地址泄露。
硬件安全也一直受到关注。6月,Trezor和Tropic Square在Ledger Donjon的研究人员在独立审计中发现漏洞后,披露了一个影响Trezor Safe 7中使用的TROPIC01安全元素的芯片缺陷。
Ledger Donjon在实验室条件下使用激光故障注入来提取一些芯片机密并绕过固件签名检查。Trezor表示,该攻击需要物理访问和专用设备,而另外两个独立的安全层继续保护对钱包的访问。用户无需采取任何行动。
相比之下,ShipMonk事件涉及由履行提供商持有的订单信息,而不是负责保护私钥的硬件或软件。
Trezor计划推出匿名配送选项
在最新披露之后,Trezor还详细介绍了客户可以减少与未来硬件钱包购买相关的个人信息量的方法。
该公司建议使用与客户主要身份无关的电子邮件地址,并建议使用加密货币支付作为信用卡的替代方案。在可用的情况下,客户还可以使用邮政信箱来减少家庭地址的暴露,尽管身份验证要求和邮政服务记录可能仍然适用。
Trezor还正在准备一项匿名配送服务,旨在减少硬件钱包运输过程中保留的客户信息。
在计划中的系统下,订单将使用专门的结账流程、储物柜取件、中性包装和通用发件人信息。配送标识符将在交付后自动删除。
Trezor表示,计划于2026年9月在欧盟推出匿名配送服务,随后于2026年底在美国推出。






