Trezor 已披露,在未經授權的行為者存取其運輸供應商 ShipMonk 營運的系統後,屬於 13,689 名客戶的個人資訊遭到外洩。
摘要
- ShipMonk 的漏洞外洩了屬於 13,689 名 Trezor 客戶的個人資訊。
- 姓名、電子郵件、電話號碼和送貨地址是遭存取的資料之一。
- Trezor 表示其系統和硬體錢包在此事件中並未受到損害。
- 受影響的客戶已收到關於可能更具說服力的網路釣魚嘗試的警告。
- Trezor 計劃於 2026 年 9 月在歐盟推出匿名配送,並於年底在美國推出。
Trezor 在 8 月 13 日的安全通知中表示,ShipMonk 於 8 月 10 日告知這家硬體錢包製造商,其包含客戶訂單資料的系統遭到未經授權的存取,對此事件的調查仍在進行中。
此漏洞影響了在 5 月 10 日至 8 月 8 日期間在美國、英國、瑞典、哥倫比亞、巴西、義大利和葡萄牙收到 Trezor 訂單的客戶。Trezor 表示其自身系統並未受到損害,其硬體錢包仍然安全。
在受影響的客戶中,有 11,742 人的姓名、電子郵件地址、電話號碼和送貨地址遭到外洩。另有 1,947 名客戶的部分資訊遭到洩露,包括其姓名、城市和電子郵件地址。
根據 Trezor 對事件的說明,訂單編號也屬於 ShipMonk 為配送而持有的資訊之一。
ShipMonk 漏洞外洩了近期 Trezor 訂單資料
ShipMonk 作為物流供應商,負責儲存 Trezor 產品並處理美國、英國及其他幾個市場的配送。這家履行公司需要客戶姓名、地址、電話號碼和電子郵件地址來處理貨運。
根據 Trezor 的說法,外洩客戶的數量受到其 90 天資料保留政策的限制,該政策也要求履行合作夥伴遵守。與較舊訂單相關的客戶資訊已被刪除或匿名化,因此未儲存在受影響的 ShipMonk 系統中。
Trezor 表示,90 天的期限旨在涵蓋完整的訂單流程,包括配送、退貨、退款和產品更換。一旦期限結束,與購買相關的客戶資訊將被刪除或匿名化,因為公司不再需要地址或電話號碼用於履行目的。
受影響的客戶已透過從 [email protected] 發送的電子郵件單獨通知。根據該公司的說法,未收到安全通知的客戶未受此事件影響。
此事件是自 Trezor 於 2013 年成立以來,首次涉及公司或其供應商的漏洞外洩了客戶電話號碼和送貨地址。
「我們完全理解此事有多嚴重,以及它對客戶構成的潛在風險,並對受影響的人深表歉意,」Trezor 表示。
Trezor 警告外洩資料可能助長網路釣魚攻擊
儘管錢包設備和 Trezor 的基礎設施未受影響,該公司警告稱,外洩的個人資訊可能被用來製造更具說服力的網路釣魚嘗試。
攻擊者可能利用客戶的姓名、電話號碼、電子郵件或家庭地址來冒充 Trezor、加密貨幣交易所或銀行。該公司表示,詐騙手段可能透過電子郵件、電話或實體信件送達。
此類攻擊先前曾利用個人資訊和看似官方的通訊來針對硬體錢包所有者。2 月,crypto.news 報導了寄給 Trezor 和 Ledger 客戶的假信件,這些信件透過 QR 碼將收件人引導至網路釣魚網站。
這些信件告訴收件人,他們需要完成身份驗證或交易檢查,並透過警告錢包功能可能出現問題來製造緊迫感。連結的釣魚頁面要求提供 12、20 或 24 字的恢復短語,一旦提交,攻擊者就能控制錢包。
實體信件在攻擊者已掌握受害者郵寄資料時構成特別的擔憂。2025年4月的一場Ledger釣魚活動同樣涉及帶有Ledger品牌、公司地址和個人參考編號的詐騙信件。
該活動中的收件人被指示掃描QR碼並提供他們的24字恢復短語,理由是聲稱需要進行關鍵安全更新。
Trezor已告知受ShipMonk洩漏影響的客戶,對要求立即行動或提供個人資訊的通訊保持懷疑。它還建議用戶核對其官方通訊,並絕不通過網站或向他人提供錢包備份。
先前的Trezor事件也曾引發釣魚警告
Trezor之前曾處理過通過第三方服務暴露客戶資訊的情況,但公司表示ShipMonk事件是其首次涉及電話號碼和送貨地址洩漏。
硬體安全也一直受到關注。6月,Trezor和Tropic Square在Ledger Donjon的研究人員在獨立審計中發現弱點後,披露了一個影響Trezor Safe 7中使用的TROPIC01安全元素的晶片缺陷。
Ledger Donjon在實驗室條件下使用雷射故障注入來提取一些晶片秘密並繞過韌體簽名檢查。Trezor表示該攻擊需要物理訪問和專業設備,而另外兩個獨立的安全層繼續保護對錢包的訪問。用戶無需採取行動。
相比之下,ShipMonk事件涉及由履行服務提供商持有的訂單資訊,而不是負責保護私鑰的硬體或軟體。
Trezor計劃匿名送貨選項
在最新披露之後,Trezor還詳細介紹了客戶如何減少與未來硬體錢包購買相關的個人資訊量。
公司建議使用與客戶主要身份無關的電子郵件地址,並建議使用加密貨幣支付作為信用卡的替代方案。在可用情況下,客戶還可以使用郵政信箱以減少家庭地址的暴露,但身份要求和郵政服務記錄可能仍然適用。
Trezor還正在準備一項匿名送貨服務,旨在減少硬體錢包運送期間保留的客戶資訊。
在計劃的系統下,訂單將使用專用結帳流程、儲物櫃領取、中性包裝和通用發件人資訊。送貨標識符將在送達後自動刪除。
Trezor表示計劃在2026年9月之前在歐盟提供匿名送貨服務,隨後在2026年底前在美國推出。






