新闻加密货币Trezor 物流合作伙伴 ShipMonk 发生数据泄露,波及 13,689 名客户

Trezor 物流合作伙伴 ShipMonk 发生数据泄露,波及 13,689 名客户

作者: Crypto Valley Journal·

要点速览

  • 履约提供商 ShipMonk 发生的一起数据泄露事件暴露了七个国家 13,689 名 Trezor 客户的个人数据,涉及 2026 年 5 月 10 日至 8 月 8 日期间下的订单。
  • 对 11,742 名客户而言,泄露数据包括全名、收货地址、电话号码和电子邮箱,给可能持有加密资产的客户带来钓鱼和物理定位风险。
  • Trezor 表示,设备、私钥、钱包备份及其自身系统均未被访问,并将影响范围有限归因于对履约合作伙伴的合同性 90 天数据保留政策。
  • Trezor 宣布了基于昵称和自动包裹柜的“匿名配送”选项,预计 2026 年 9 月起在欧盟推出,2026 年底在美国推出。
  • 由于 SatoshiLabs 位于捷克共和国,GDPR 要求在 72 小时内向监管机构 ÚOOÚ 报告,但 Trezor 是否以及何时提交了此类报告尚无公开记录。
Trezor 物流合作伙伴 ShipMonk 发生数据泄露,波及 13,689 名客户

一名未经授权的第三方访问了 Trezor 履约合作伙伴所持有的客户数据。此次泄露波及七个国家的 13,689 名客户。其中 11,742 名客户的泄露信息涵盖全名、收货地址、电话号码和电子邮箱地址。

Trezor 是捷克公司 SatoshiLabs 旗下的硬件钱包品牌,该公司于 2013 年推出了首款广泛上市的加密硬件钱包。其设备将私钥离线存储、与互联网隔离,属于最安全的自主托管形式之一。正是这种对安全的重视使客户名单具有价值,因为名单上的任何人极有可能持有加密资产。此次事件涉及 2026 年 5 月 10 日至 8 月 8 日期间的订单,发货目的地包括美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。涉事服务提供商是 ShipMonk,一家总部位于佛罗里达州劳德代尔堡的履约公司,为在线商家在北美和欧洲运营仓库。据该公司称,设备、私钥和钱包备份均未受到影响。作为回应,制造商还宣布了一项匿名配送选项。

Trezor 在 ShipMonk 的数据泄露暴露了什么

ShipMonk 于 2026 年 8 月 11 日告知 Trezor,持有客户数据的系统遭到未经授权访问。由于 Trezor 通过线上渠道销售设备,配送由外部合作伙伴负责。履约提供商负责仓储、拣选和发货,因此需要终端客户的完整收货地址和联系方式——没有这些信息,包裹就无法送达。被泄露的正是这批数据。两天后,该公司公开了此事件。

受影响客户分为两组。11,742 名客户的泄露信息是完整的,包括姓名、收货地址、电话号码和电子邮箱地址。另外 1,947 名客户仅涉及姓名、城市和电子邮箱地址。两组合计即为已报告的 13,689 例。姓名和电话号码可被用于定向钓鱼电话,而收货地址则使持有人可被物理定位。

据该公司称,此次访问既未涉及设备,也未涉及私钥或钱包备份,Trezor 自身系统同样未落入攻击者之手。总体而言,此次事件打击的是围绕产品的物流环节。制造商将影响范围有限归因于严格的 90 天数据保留政策,该政策在合同层面同样适用于履约合作伙伴。较旧的订单数据在那里已不复存在,因此更早的发货不在受影响期内。Trezor 还通过电子邮件逐一通知了每位受影响客户,并就此事公开道歉。调查仍在进行中,最新进展将在公司博客上发布。

为什么地址名单会让加密资产持有者面临特殊风险

硬件钱包的买家名单并非普通客户群体。任何将家庭地址与 Trezor 购买记录关联起来的人,都可据此识别出一个可能的目标,因为该买家极有可能持有较大规模的加密资产。

这一先例可追溯至 2020 年。在总部位于巴黎的竞争对手 Ledger,攻击者通过第三方接口窃取了约 110 万个电子邮箱地址。他们还获取了约 27.2 万条详细记录,包含全名、电话号码和邮政地址。2020 年 12 月,这些数据最终被公开到网上。随后,大规模的钓鱼和勒索活动波及 Ledger 客户,其中一些甚至威胁到客户的人身安全。Ledger 后来在一份公开声明中回应了此事。

自那以后,威胁形势不断恶化。总部位于纽约的区块链分析公司 Chainalysis 统计,2026 年上半年全球共发生 46 起与加密资产相关的暴力事件,高于一年前的 40 起。这些所谓的“扳手攻击”包括绑架、入室抢劫和劫持人质。仅上半年,行凶者就抢走约 3000 万美元,总计试图获取 1.07 亿美元。据 Chainalysis 称,按此趋势,2026 年有望打破 2025 年全年 5800 万美元的纪录。不过,攻击者的成功率从 2025 年的 49% 降至 26%:企图数量在上升,但得手的比例在下降。

从地区来看,法国尤为突出。Chainalysis 统计到该国有 30 起公开已知事件,而当局记录的超过 70 起。这家分析公司将税务机关的一次数据泄露列为其原因之一。该泄露发生于 2024 年,波及大巴黎地区。据称,一名官员窃取并出售了富有加密资产持有者的记录,包括姓名、地址、电话号码和持仓。犯罪团伙随后利用这些材料策划袭击,并根据记录的持仓选择目标。最终,从地址名单到受害人家门的路径已被实际记录在案。

匿名配送:应对地址问题的方案

在首次通知发布约一小时后,Trezor 宣布推出一项名为“Anonymous Delivery”(匿名配送)的选项。它针对的正是 ShipMonk 泄露的那类数据。结账时,客户首先输入昵称或标签 ID,而非真实身份。随后包裹被送往自动包裹站,由买家自行提取。这类自动包裹柜在欧洲大部分地区已是成熟的配送形式。真实姓名和家庭地址不再同时存在于服务提供商处,携带姓名和地址上门的快递员也随之消失。

此外,包装保持无标识,发件人显示为通用名称,取件 PIN 码仅通过电子邮件或短信发送。取货站取代家庭地址成为收货点,买家的真实姓名不再出现在货件上。因此,即使服务提供商被攻破,泄露的也只是化名和取货点。Trezor 将该项目称为其当前的首要任务。

该选项预计于 2026 年 9 月起在欧盟推出。在美国,预计于 2026 年底推出。在此之前,订单仍将通过现有渠道处理。与此同时,时间表也暴露了这一宣布的局限:对于已受影响的 13,689 名客户而言,新的配送选项无济于事。归根结底,这一宣布等于承认配送数据本身就是一项安全问题。

报告义务与事件背后的模式

Trezor 背后是总部位于捷克共和国的 SatoshiLabs,因此该事件适用欧洲数据保护法。《通用数据保护条例》(GDPR)要求在 72 小时内向监管机构报告,尤其是当泄露对受影响者构成风险时。对于违反该条例的行为,该框架规定了最高 2000 万欧元或公司全球年营业额 4% 的罚款。本案的管辖权归属于捷克监管机构 ÚOOÚ。由于报告期限自知悉泄露之时起算,时限于 2026 年 8 月 11 日开始计算。然而,Trezor 是否以及何时提交了此类报告,尚无公开记录。除欧盟之外,七个受影响国家还涉及更多通知机制;在美国,所有五十个州都有自己的数据泄露通知法规。

Trezor 自身此前也经历过类似情况。2022 年 4 月,攻击者入侵了其在电子邮件服务商 Mailchimp 的新闻通讯账户,并利用其向客户发送关于所谓数据泄露的钓鱼邮件;Trezor 当时确认并未发生此类泄露。这一模式的反复出现引人注目。在所有这些案例中,数据都位于加密用户自行掌控的系统之外:此前是营销接口、新闻通讯账户和税务机关,如今是配送提供商。因此,第三方服务提供商构成了针对加密资产持有者反复出现的攻击向量。设备本身的加密技术从来不是问题所在。对买家而言,托管安全从下单那一刻就开始了,而背后的物流环节依然脆弱。