Trezor 將資料外洩事件通報擴大至 81,000 名客戶,硬體錢包持有者面臨實體安全疑慮
重點速覽
- •Trezor 將外洩事件通報範圍擴大,新增 67,000 名美國客戶,使受影響總人數增至約 81,000 人。
- •外洩紀錄源自前履行合作夥伴 ShipMonk,內容包括 2019 年 11 月至 2021 年 8 月間下單客戶的姓名、電子郵件地址、電話號碼、收件地址與訂單編號。
- •Trezor 表示自身基礎設施與硬體錢包並未遭到入侵,儲存的資金仍然安全。
- •儘管有合約要求與已刪除資料的書面保證,ShipMonk 仍將客戶資料保留了數年,違反 Trezor 的 90 天刪除政策。
- •Trezor 正在開發匿名配送選項,並警告受影響客戶提防詐騙與實體安全威脅,情況與 2020 年 Ledger 外洩事件的後續影響相似。

Trezor 這家領先的加密貨幣硬體錢包製造商,已大幅修訂與前物流合作夥伴 ShipMonk 相關的資料外洩事件規模。
該公司披露,另有 67,000 名於 2019 年 11 月至 2021 年 8 月間下單的美國客戶個人資料遭到外洩,使 8 月 13 日最初通報的約 14,000 名受影響人數大幅增加。
更新後的通報使受影響客戶總數升至約 81,000 人。最初的外洩事件暴露了 11,742 名客戶的姓名、電子郵件地址、電話號碼與收件地址,另有 1,947 名客戶的部分資料外洩。新發現的紀錄則包含完整的個人資料,包括姓名、電子郵件地址、電話號碼、收件地址與訂單編號。
Trezor 強調,其自身基礎設施並未遭到入侵,硬體錢包依然完全安全。像 Trezor 這類硬體錢包是將使用者的私鑰離線儲存在裝置本身,而非連網伺服器上,這也是為何外洩的是物流紀錄而非錢包系統,並不影響資金安全。所有受影響的個人均已透過電子郵件直接聯繫,公司並指出未收到通知的客戶不受本次最新通報的影響。
Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…
— Trezor (@Trezor) September 4, 2026
違反合約與實體安全影響
此事件暴露了第三方資料管理與合約遵循方面的重大缺失。在與 ShipMonk 合作期間,Trezor 多次要求刪除客戶資訊,並取得了資料已依合約義務與資料保護政策刪除的書面保證。
Trezor 一直維持嚴格的政策,要求履行合作夥伴在配送後 90 天內刪除或匿名化訂單資料。該公司對這些承諾未獲履行表達深切失望,儘管已有明確的書面銷毀確認,敏感資訊仍在 ShipMonk 的系統中被保留了數年。通報規模從約 14,000 人擴大至約 81,000 人,也顯示涉及第三方供應商的外洩事件往往會隨著調查進展而向上修正,這是許多依賴外部物流與履行服務供應商的產業普遍可見的模式。
除了身分盜用與數位詐騙等傳統疑慮外,此次外洩事件也凸顯了加密貨幣硬體錢包持有者所面臨的特殊實體安全風險。住宅地址與已知購買用於保護高價值數位資產裝置的紀錄相連結,所造成的漏洞遠超出典型的釣魚攻擊範圍。
Trezor 警告受影響客戶對詐騙電子郵件、詐騙電話與欺騙性信函保持高度警覺,並明確承認,住家地址如今與加密貨幣持有行為公開相關的個人,可能面臨實體安全方面的影響。
此情況與 2020 年的 Ledger 資料外洩事件高度相似,該事件暴露了超過 270,000 名客戶的資訊,並導致持續多年的社交工程攻擊、詐騙電話與實體威脅,在首次揭露後仍延續多年。此類事件一再發生,凸顯加密貨幣硬體產業迫切需要對履行合作夥伴加強監督,而 Trezor 開發匿名配送選項的舉措,也可能預示整個產業將更廣泛地轉向最小化硬體錢包廠商及其供應商所收集與保留的客戶資料。
作為回應,Trezor 宣布正在積極開發匿名配送選項,以在未來的交易中保護客戶資訊。該公司也重申其基本安全守則,建議使用者在任何情況下都絕不分享錢包復原助記詞,或將其輸入任何網站。