Trezor数据泄露事件扩大,另有67,000名美国客户信息遭曝光
要点速览
- •Trezor宣布,ShipMonk数据泄露新增影响67,000名美国客户,受影响客户总数达到80,689人。
- •新泄露的记录涉及2019年11月至2021年8月期间的美国订单,包括姓名、电子邮箱、电话号码、收货地址和订单编号。
- •Trezor表示其硬件钱包和内部系统未因此次泄露受到损害,受影响的仅是其物流服务商持有的数据。
- •Trezor警告受影响客户警惕利用泄露信息的钓鱼攻击、冒充诈骗以及潜在的人身安全威胁。
- •尽管Trezor多次要求删除,且ShipMonk书面承诺删除相关数据,但客户数据据报仍留存于ShipMonk系统中。

Trezor披露,其物流服务商ShipMonk涉及的数据泄露事件又影响67,000名美国客户,使该事件中信息遭曝光的用户数量大幅增加。最新披露进一步加剧了外界对加密货币公司所使用的第三方服务商客户信息保护状况的担忧。
这家由捷克公司SatoshiLabs运营的硬件钱包制造商于9月4日表示,新识别的记录属于在2019年11月至2021年8月期间下单的美国客户。泄露的信息包括客户姓名、电子邮箱、电话号码、收货地址和订单编号。
随着最新披露,ShipMonk泄露事件中受影响的Trezor客户总数已达80,689人,其中超过67,000人位于美国。
该事件最初于8月13日曝光,当时Trezor表示,第三方订单履约服务商ShipMonk通知该公司,存有客户信息的系统遭到未经授权的访问。当时据报道,泄露涉及美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙在8月8日之前90天内完成订单履约的客户。
此前披露涉及近14,000名客户
Trezor首次披露时确认了11,742名客户的姓名、电子邮箱、电话号码和收货地址遭泄露。另有1,947名客户被确认部分信息遭泄露,包括姓名、所在城市和电子邮箱。
新披露的记录大幅提升了事件规模。与初步调查中确认的客户不同,新增的美国用户下单时间跨度要长得多,涵盖2019年11月至2021年8月期间的交易。
Trezor表示已联系所有确认受泄露影响的客户。该公司指出,未收到通知邮件的客户不应被视为新识别群体的一部分。
该公司还强调,此次泄露未波及其硬件钱包或内部系统。据Trezor称,尽管个人信息通过外部物流服务商泄露,客户设备仍然是安全的。Trezor等硬件钱包将用户私钥离线存储,因此订单数据泄露本身并不会让攻击者获取资金访问权限。
用户被警告防范后续攻击
尽管该公司表示硬件设备及其自身系统未遭入侵,但姓名、联系信息和收货地址的泄露可能给受影响客户带来额外的安全风险。
Trezor敦促用户对看似来自该公司或其他可信服务的通信保持警惕。潜在威胁包括旨在利用泄露信息实施的欺诈性邮件、电话和实体信件。收货地址的泄露也带来了数字欺诈之外的担忧,尤其是对于可能持有可访问高价值数字资产的加密货币硬件的用户。
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
Trezor已警告受影响客户,在个人信息泄露后需警惕钓鱼攻击、冒充诈骗以及潜在的人身安全威胁。这种担忧有先例可循:2020年,竞争对手、硬件钱包制造商Ledger的电子商务数据库遭泄露,约100万个客户电子邮箱地址被曝光,随后引发了一波针对客户的钓鱼攻击,表明泄露的订单数据在事件发生很久之后仍可能被利用。
数据删除承诺受到审视
此次泄露还引发了关于Trezor要求删除客户记录后ShipMonk如何处理这些记录的疑问。Trezor表示,其曾多次要求该物流服务商删除相关客户信息,并获得了书面保证。
然而,该公司称,尽管有这些保证,数据仍留存于ShipMonk的系统中。这一进展为事件增添了新的层面,使关注点转向第三方服务商的数据保留做法及安全保障措施。
此事件凸显了硬件钱包公司面临的更广泛挑战:它们可能需要在产品安全与保护购买和配送过程中收集的客户信息之间取得平衡。虽然据报钱包设备本身未遭入侵,但被泄露的个人记录可能为攻击者提供可用于定向社会工程攻击的信息。这也引发了客户可能日益要求加密货币公司及其供应商回答的问题:订单数据被保留多久、谁有权访问,以及删除请求是否真正得到核实,而不仅仅凭书面承诺了事。
随着调查的继续,受影响客户可能面临更多冒充和欺诈企图。不断扩大的泄露事件凸显了在加密货币公司自身基础设施之外持有的客户数据所伴随的安全风险,即使底层硬件钱包系统未遭入侵。