Trezor数据泄露事件扩大至80,700名美国用户,公司归咎于物流合作伙伴ShipMonk
要点速览
- •Trezor披露,ShipMonk数据泄露事件新增67,000名美国受影响客户,使总数从约14,000人升至约80,700人。
- •新暴露的记录涵盖2019年11月至2021年8月期间的美国订单,尽管ShipMonk曾多次提供文件确认超过90天的数据已被删除。
- •Trezor表示其自身系统未遭入侵,没有设备、私钥或钱包备份被暴露,并将责任归咎于该物流供应商。
- •泄露的客户名单加大了精准定位风险,因为硬件钱包买家很可能是加密货币持有者,且部分Trezor和Ledger用户今年2月已收到伪造诈骗信件。
- •据区块链安全公司Hacken统计,今年第一季度被盗的4.82亿美元加密货币中,钓鱼和社会工程学骗局占了3.06亿美元。

Trezor在周五发布的更新中披露,其物流合作伙伴ShipMonk的数据泄露情况远比最初认为的严重。另有67,000名美国用户的个人信息——包括姓名、地址、电话号码、电子邮箱和订单数据——遭到暴露,使受影响用户总数达到80,700人,Trezor钱包持有者因此面临风险。
新确认的这批数据涵盖美国客户在2019年11月至2021年8月期间下达的订单,Trezor于周五在X平台上发帖公布了这一消息。其中部分信息已有近七年历史。这一细节很重要:今年8月Trezor首次公布数据泄露事件时,其履行合作伙伴实施的90天数据删除政策曾被认为是限制受影响用户数量的关键。
此案凸显了硬件钱包行业更广泛的风险:即使厂商自身的安全体系完好无损,将订单履行和客户服务外包也会引入持有敏感客户记录的第三方。与竞争对手Ledger一样,Trezor依赖外部物流供应商向全球发货,这意味着客户隐私在一定程度上取决于其无法直接管控的数据保留政策。
Trezor数据暴露激增至80,700名用户
Trezor解释称,公司曾多次要求ShipMonk提供文件,证明超过90天的订单数据已被删除。每次都得到了肯定的答复。Trezor现在表示,这些文件被证实是不准确的。据报道,Trezor将责任 squarely 归于该物流供应商,指责其保留了曾承诺删除的数据。
新的数字远超此前估计。今年8月,Trezor估计受泄露影响的人数为约14,000人。而ShipMonk在周五披露前的两天向Trezor报告了更新后的调查结果,将总数提高至约80,700名用户。
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
Trezor澄清称,其自身系统未遭入侵。由于泄露完全发生在物流环节,没有任何设备、私钥或钱包备份被暴露。但客户联系方式和配送信息遭到泄露。这一事件也说明了供应商保证的局限性:合同中的删除政策和确认文件本身并不足以保证数据确实被删除,这一挑战远不止于加密行业,适用于任何将客户记录托付给外部处理方的公司。
邮寄名单如何变成武器
主要危险在于精准定位。一份经过验证的硬件钱包持有者邮寄名单(包括其家庭住址)的泄露,使攻击者能够通过电子邮件、电话甚至实体邮件对这些特定人群发起钓鱼攻击。Trezor建议受影响用户对此类企图保持警惕,并强调了人身安全方面的威胁。由于硬件钱包被定位为自行托管大量加密资产的工具,其买家名单实际上等同于一份可能持有数字资产的人员名单,与普通零售邮寄名单相比风险显著更高。
这一威胁已成为现实。今年2月,Trezor和Ledger钱包的所有者收到了印有全息图、二维码甚至伪造高管签名的信件,诱使他们进行虚假安全测试,否则账户将被锁定。网络安全专家David Sehyeon Baek指出,一封寄往真实姓名和地址的伪造信件会改变骗局的心理效果。
钓鱼问题的严重程度
冒充骗局并不需要技术漏洞就能掏空用户的钱包。此类诈骗已在加密货币损失统计中占据主导地位:区块链网络安全公司Hacken发现,今年第一季度被盗的4.82亿美元中,钓鱼和社会工程学骗局占了3.06亿美元。今年7月,一名投资者因在以太坊(Ethereum)上确认了一笔恶意代币交易而险些损失100万美元。
这也不是Trezor第一次遭遇涉及用户联系信息泄露的事件。2024年1月,该公司披露,自2021年12月以来联系过其客服团队的约66,000名客户曾暴露于钓鱼诈骗之中。如今受影响人群已扩大数倍,在2019年末至2021年中期间购买过Trezor设备的客户可能在一段时间内持续收到通过电子邮件、电话或邮寄方式的定向诈骗企图,且鉴于数字已被上调过一次,Trezor或ShipMonk仍有可能就数据保留失效的最终范围发布进一步更新。