Trezor披露ShipMonk数据泄露事件,影响七个国家的13,700名客户
要点速览
- •Trezor的物流提供商ShipMonk发生数据泄露事件,导致包括美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙在内的七个国家约13,700名客户的个人信息被泄露。
- •在受影响的客户中,11,742名客户的姓名、收货地址、电话号码和电子邮件地址遭到完全泄露,另有1,947名客户面临的部分泄露仅限于姓名、城市和电子邮件。
- •Trezor证实其自身的内部系统和硬件设备未遭破坏,且泄露范围受到90天数据保留政策的限制,该政策要求履约合作伙伴在交货后删除或匿名化处理订单记录。
- •为应对此事件,Trezor正在加速推出“匿名配送”服务,允许客户使用昵称、从自动化储物柜中提取包裹并接收无品牌包装,该服务计划于2026年9月在欧盟推出,并于年底前在美国上线。
- •Trezor警告称,泄露的客户详细信息可能会被用于复杂的网络钓鱼活动,因为了解客户购买了硬件钱包的攻击者可以制作更具说服力的社会工程学攻击,冒充银行、交易所或Trezor本身。

硬件钱包制造商Trezor披露,其第三方物流提供商ShipMonk发生数据泄露事件,导致七个国家约13,700名客户的个人信息被泄露。
Trezor由位于布拉格的SatoshiLabs运营,是加密货币行业最知名的硬件钱包品牌之一,与Ledger等竞争对手齐名。该事件凸显了该行业面临的一个反复出现的挑战:即使加密设备本身保持安全,供应商和履约合作伙伴所持有的客户数据也可能成为高价值目标。2020年,Ledger曾遭遇一次重大的电商数据库泄露事件,导致约270,000名客户的个人详细信息被泄露,引发了大规模的网络钓鱼活动,并有报道称受影响用户收到了实物敲诈信。
该公司将当前事件描述为其自2013年成立以来首次发生客户电话号码和收货地址泄露。受影响的个人为美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的新客户,他们在2026年8月8日之前的90天内收到过订单。
据Trezor称,未经授权的攻击者在2026年8月10日前后获取了ShipMonk系统的访问权限,破坏了包含全名、收货地址、电话号码和电子邮件地址的订单记录。在受影响的客户中,11,742名客户经历了上述所有四类数据的完全泄露,而另有1,947名客户面临的部分泄露仅限于姓名、城市和电子邮件。
Trezor强调,其自身的内部系统和硬件设备未遭破坏。泄露范围受到90天数据保留政策的限制,该政策要求履约合作伙伴在交货后删除订单记录或对其进行匿名化处理。
“我们有一些令人遗憾的消息要告诉大家,”Trezor在其原始声明中表示。“不幸的是,我们的一家物流提供商遭遇了数据泄露,导致敏感的订单数据被曝光。”
https://x.com/Trezor/status/2087885428313543059
所有受影响的用户均已通过电子邮件被直接联系。Trezor警告称,泄露的个人详细信息可能会被用于更复杂的网络钓鱼活动,攻击者可能会冒充银行、加密货币交易所或Trezor本身,以从客户那里提取敏感信息。了解到某人购买了硬件钱包,攻击者就可以量身定制社会工程学攻击,使其具有更高的可信度,这种策略在其他钱包提供商发生的类似事件中也曾出现过。
匿名配送与强化隐私措施
为应对此事件,Trezor正在加速推出“匿名配送”服务,旨在切断硬件钱包购买与客户真实身份之间的联系。该功能计划于2026年9月在欧盟推出,年底前在美国推出,届时将引入一个专门的结账流程,允许用户使用昵称或标签ID进行注册,从自动化储物柜中提取包裹,并收到带有通用发件人标签的无品牌包装订单。承运商将仅通过电子邮件或短信发送取件码,并在交货后自动删除运输标识符。
Trezor建议所有客户对通过电子邮件、电话或实体邮件进行的网络钓鱼企图保持警惕,并且切勿在网站上输入钱包恢复短语或将其透露给第三方。
该公司证实,ShipMonk已在事件发生后保护了受影响的系统并加强了其安全态势。Trezor继续调查与此次泄露相关的全部情况。