Trezor 公布 ShipMonk 資料外洩事件,影響 13,689 名客戶
重點速覽
- •第三方物流服務商 ShipMonk 的漏洞導致 13,689 名 Trezor 客戶的個人資料外洩,範圍涵蓋七個國家,包括全名、配送地址、電話號碼和電子郵件地址。
- •Trezor 自身的內部系統、硬體錢包、私鑰和錢包備份在此次事件中未受影響。
- •90 天資料保留政策要求刪除或匿名化購買記錄,大幅限制了外洩資料的範圍,僅影響約自 5 月 10 日起配送的訂單。
- •受影響客戶現被視為社交工程攻擊的高價值目標,因為配送記錄間接證實了他們持有加密貨幣硬體錢包。
- •Trezor 計劃於 9 月前在歐盟推出使用置物櫃取件和中性包裝的匿名配送選項,美國則預計在 2026 年底前上線。

一場發生在 ShipMonk 的安全漏洞導致 13,689 名 Trezor 客戶的個人資料外洩。ShipMonk 是負責為 Trezor Shop 在多個市場配送訂單的第三方物流服務商。
Trezor 於 8 月 13 日披露此事件,指出受影響範圍涵蓋在 8 月 8 日前 90 天內,於美國、英國、瑞典、哥倫比亞、巴西、義大利或葡萄牙收到訂單的客戶。ShipMonk 已於 8 月 10 日通知 Trezor,有未經授權者存取了包含客戶資料的系統。
外洩資料範圍
11,742 名客戶的全名、配送地址、電話號碼和電子郵件地址遭到外洩。另有 1,947 名客戶的姓名、所在城市和電子郵件地址被存取。
Trezor 強調其自身系統、硬體錢包、私鑰和錢包備份均未遭到入侵。然而,外洩的配送記錄間接證實這些個人持有加密貨幣硬體錢包,使其成為社交工程攻擊的高價值目標。詐騙者掌握姓名、地址和電話號碼後,可偽造針對性的釣魚電子郵件、電話和實體信件,冒充 Trezor、加密貨幣交易所、銀行或物流公司進行詐騙。
一起類似攻擊先前曾導致一名 Ledger 用戶損失約 107 萬美元,該用戶收到一封偽造的客服信件,被引導至一個要求輸入恢復助記詞的釣魚網站。
Trezor 已直接透過 help@trezor.io 聯繫所有受影響的客戶。未收到通知電子郵件的客戶則不屬於已確認的外洩範圍。
資料保留政策限制了外洩範圍
Trezor 要求購買資訊在配送後 90 天內必須刪除或匿名化,ShipMonk 也遵循相同的保留要求。因此,較舊的客戶記錄已從受影響系統中移除。若無此政策,此次外洩可能波及更長期間內累積的配送資料,而非僅限於 5 月 10 日之後配送的訂單。
此事件凸顯了一個更廣泛的挑戰:即使是維持嚴格內部安全的公司,在依賴第三方廠商處理物流、印刷或客服時,每個外部合作夥伴都代表著主公司無法直接控制的額外攻擊面。
Trezor 計劃於 9 月前在歐盟推出「匿名配送」選項,美國則預計在 2026 年底前上線。該系統預計將採用置物櫃取件、中性包裝、通用寄件人資訊,以及配送後自動刪除配送識別碼等措施。
Trezor 呼籲客戶防範釣魚攻擊
Trezor 建議受影響客戶將任何要求立即行動或提供個人資訊的不請自來通訊視為可疑。該公司重申,錢包備份絕對不應在任何網站上輸入,或向任何自稱代表 Trezor 的人透露。
此事件發生於加密貨幣錢包安全事件更廣泛的浪潮之中。與 Coldcard 相關的錢包資金流失構成 7 月最大的加密安全損失,而另一名以太坊巨鯨近期則因釣魚攻擊損失了 2,560 萬美元,該錢包在 2023 年已因相同原因損失了 2,420 萬美元。
ShipMonk 已在其調查持續進行的同時確保了受影響系統的安全,Trezor 的營運則維持正常上線。這是 Trezor 自 2013 年成立以來,首次有客戶電話號碼和配送地址外洩的安全事件。