Trezor 披露 ShipMonk 資料外洩事件,影響七國共 13,700 名客戶
重點速覽
- •Trezor 的物流供應商 ShipMonk 發生資料外洩事件,約 13,700 名分佈於七個國家的客戶個人資訊遭到洩露,受影響國家包括美國、英國、瑞典、哥倫比亞、巴西、義大利和葡萄牙。
- •在受影響客戶中,11,742 名客戶的全名、配送地址、電話號碼和電子郵件地址遭到完整暴露,另有 1,947 名客戶僅有姓名、城市和電子郵件遭到部分洩露。
- •Trezor 確認其內部系統和硬體設備未被入侵,外洩範圍因一項 90 天資料保留政策而受到限制,該政策要求履行合作夥伴在配送完成後刪除或匿名化訂單記錄。
- •為應對此次事件,Trezor 正在加速推出「匿名配送」服務,允許客戶使用暱稱、從自動置物櫃收取包裹並收到無品牌包裝,預計 2026 年 9 月在歐盟上線、年底前在美國推出。
- •Trezor 警告,外洩的客戶資訊可能被用於精心設計的釣魚攻擊,知曉用戶購買硬體錢包的攻擊者能夠冒充銀行、交易所或 Trezor 本身,製造更具欺騙性的社交工程攻擊。

硬體錢包製造商 Trezor 披露其第三方物流供應商 ShipMonk 發生資料外洩事件,約 13,700 名分佈於七個國家的客戶個人資訊遭到洩露。
Trezor 由位於布拉格的 SatoshiLabs 營運,是加密貨幣產業中最知名的硬體錢包品牌之一,與 Ledger 等競爭對手齊名。此次事件凸顯了該產業長期面臨的挑戰:即使加密設備本身保持安全,供應商和履行合作夥伴所持有的客戶資料仍可能成為高價值攻擊目標。2020 年,Ledger 曾遭遇重大電商資料庫外洩事件,約 270,000 名客戶的個人資訊被洩露,隨後引發了大規模的釣魚攻擊,甚至有受害者收到實體勒索信件的通報。
Trezor 將此次事件描述為自 2013 年成立以來首次發生客戶電話號碼和配送地址外洩。受影響的客戶為在美國、英國、瑞典、哥倫比亞、巴西、義大利和葡萄牙等七個國家中,於 2026 年 8 月 8 日前 90 天內收到訂單的新客戶。
據 Trezor 表示,未經授權的人員於 2026 年 8 月 10 日左右存取了 ShipMonk 的系統,導致包含全名、配送地址、電話號碼和電子郵件地址的訂單記錄遭到洩露。在受影響客戶中,11,742 名客戶的全部四類資料均遭到完整暴露,另有 1,947 名客戶則僅有姓名、城市和電子郵件遭到部分洩露。
Trezor 強調其內部系統和硬體設備均未遭到入侵。外洩範圍因一項 90 天資料保留政策而受到限制,該政策要求履行合作夥伴在配送完成後刪除或匿名化訂單記錄。
「我們有一些令人不安的消息要傳達,」Trezor 在原始公告中表示。「不幸的是,我們的一家配送服務商遭遇了資料外洩事件,導致敏感訂單資料遭到暴露。」
https://x.com/Trezor/status/2087885428313543059
所有受影響用戶均已透過電子郵件直接收到通知。Trezor 警告,外洩的個人資訊可能被用於更具欺騙性的釣魚攻擊,攻擊者可能冒充銀行、加密貨幣交易所或 Trezor 本身,以誘騙客戶提供敏感資訊。若攻擊者知道某位用戶購買了硬體錢包,便能以更高的可信度量身打造社交工程攻擊,類似手法在其他錢包供應商的類似事件中已被觀察到。
匿名配送與強化隱私措施
為應對此次事件,Trezor 正在加速推出「匿名配送」服務,旨在切斷硬體錢包購買行為與客戶真實身份之間的關聯。該功能計劃於 2026 年 9 月在歐盟上線,年底前在美國推出,將引入專屬的結帳流程,允許用戶以暱稱或標籤 ID 註冊、從自動置物櫃收取包裹,並以無品牌標誌的包裝和通用寄件人標籤接收訂單。配送商將僅透過電子郵件或簡訊傳送取件碼,配送識別碼將在配送完成後自動刪除。
Trezor 建議所有客戶對透過電子郵件、電話或實體郵件進行的釣魚攻擊保持警覺,切勿在網站上輸入錢包恢復短語,或將其分享給任何第三方。
該公司確認 ShipMonk 已在事件發生後加固了受影響系統並強化了安全防護。Trezor 持續調查此次外洩事件的完整情況。