Trezor 資料外洩擴大至 80,700 名美國用戶,公司將責任歸咎於物流合作夥伴 ShipMonk
重點速覽
- •Trezor 披露 ShipMonk 資料外洩新增影響 67,000 名美國客戶,使總數從約 14,000 人升至約 80,700 名用戶。
- •新曝光的紀錄涵蓋 2019 年 11 月至 2021 年 8 月期間的美國訂單,儘管 ShipMonk 曾多次提供文件證實超過 90 天的資料已刪除。
- •Trezor 表示其自有系統未遭入侵,沒有裝置、私鑰或錢包備份曝光,並將責任歸於物流供應商。
- •外洩的客戶名單提高了精準鎖定風險,因為硬體錢包買家很可能是加密貨幣持有者,且部分 Trezor 與 Ledger 用戶已在二月收到偽造詐騙信件。
- •根據區塊鏈資安公司 Hacken 的數據,今年第一季被盜的 4.82 億美元加密貨幣中,釣魚與社交工程詐騙占了 3.06 億美元。

Trezor 週五發布更新,揭露其物流合作夥伴 ShipMonk 的資料外洩情況遠比原先以為的嚴重。另有 67,000 名美國用戶的個人資訊遭到曝光——包括姓名、地址、電話號碼、電子郵件地址及訂單資料——使受影響用戶總數達到 80,700 人,Trezor 錢包持有者因此面臨風險。
新識別出的這批資料涵蓋美國客戶於 2019 年 11 月至 2021 年 8 月期間所下的訂單,Trezor 週五在 X 平台的貼文中宣布了這項消息。其中部分資訊已有將近七年的歷史。這一點很重要:當 Trezor 在八月首次宣布外洩事件時,其履行合作夥伴實施的 90 天資料刪除政策曾被認為有效限制了受影響用戶的數量。
此案例突顯了硬體錢包產業更廣泛的風險:即使廠商自身的安全無虞,將履行與客服外包仍會引入持有敏感客戶資料的第三方。Trezor 與競爭對手 Ledger 一樣,依賴外部物流供應商向全球出貨裝置,這意味著客戶的隱私部分取決於其無法直接控制資料保留做法的合作夥伴。
Trezor 資料曝光人數暴增至 80,700 人
Trezor 說明,曾多次要求 ShipMonk 提供文件,證明超過 90 天的訂單資料已遭刪除。每次該公司都獲得肯定的答覆。Trezor 現在表示,這些文件結果證實是不正確的;據報導,該公司已明確將責任歸咎於物流供應商保留其承諾刪除的資料。
新的數字遠超過先前的估計。八月時,Trezor 估計外洩影響約 14,000 人。隨後 ShipMonk 在週五披露的兩天前向 Trezor 回報了最新調查結果,使總數升至約 80,700 名用戶。
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
Trezor 澄清,其自有系統並未遭到入侵。沒有任何裝置、私鑰或錢包備份曝光,因為此次外洩完全發生在物流端。然而,客戶聯絡資訊與運送資料確實遭到洩漏。此事件也揭示了供應商保證的局限:合約中的刪除政策與確認文件本身並不足以保證資料確實已被移除——這項挑戰不僅限於加密貨幣產業,也適用於任何將客戶資料交給外部處理者的公司。
郵寄名單如何成為武器
主要危險在於精準鎖定。一份外洩的、經過驗證的硬體錢包持有者郵寄名單——包括其住址——讓攻擊者得以透過電子郵件、電話甚至實體信件,對這些特定人士發動釣魚攻擊。Trezor 建議受影響用戶對此類攻擊保持警惕,並強調人身安全的威脅。由於硬體錢包被宣傳為自我保管大量加密資產的方式,其買家名單實際上等同於一份可能持有數位資產的人士名單,相較於一般零售郵寄名單,風險更高。
這項威脅已成真。今年二月,Trezor 與 Ledger 錢包的持有者收到了印有全息圖、QR 碼甚至偽造高管簽名的假信件,誘使他們進行虛假的安全測試,否則帳戶將被鎖定。資安專家 David Sehyeon Baek 指出,寄達真實姓名與地址的偽造信件會改變詐騙的心理效應。
釣魚攻擊問題的規模
冒充詐騙不需要技術性漏洞就能掏空用戶的錢包。此類手法已在加密貨幣損失數據中占主導地位:區塊鏈資安公司 Hacken 發現,釣魚與社交工程詐騙占今年第一季被盜總額 4.82 億美元中的 3.06 億美元。七月,一名投資人在 Ethereum 上確認了一筆惡意代幣交易,險些損失 100 萬美元。
這也不是 Trezor 第一次處理涉及用戶聯絡資訊曝光的外洩事件。2024 年 1 月,該公司透露,自 2021 年 12 月以來曾聯繫其客服的約 66,000 名客戶曾暴露於釣魚詐騙之中。如今受影響人數已增至數倍,在 2019 年底至 2021 年中期期間購買 Trezor 裝置的客戶,未來一段時間內可能持續遭遇針對性的詐騙嘗試——無論是透過電子郵件、電話或郵寄;鑒於相關數字已上修過一次,Trezor 或 ShipMonk 就資料保留失誤的最終範圍發布進一步更新仍有可能。