新聞加密貨幣Trezor 履約夥伴 ShipMonk 發生資料外洩,13,689 名客戶資料遭暴露

Trezor 履約夥伴 ShipMonk 發生資料外洩,13,689 名客戶資料遭暴露

作者: Crypto Valley Journal·

重點速覽

  • 履約提供商 ShipMonk 發生資料外洩,暴露七個國家共 13,689 名 Trezor 客戶的個人資料,涵蓋 2026 年 5 月 10 日至 8 月 8 日期間下單的訂單。
  • 其中 11,742 名客戶的外洩資料包括完整姓名、收件地址、電話號碼與電子郵件,使極可能持有加密貨幣的客戶面臨釣魚攻擊與實體鎖定的風險。
  • Trezor 表示,裝置、私鑰、錢包備份及其自有系統均未遭存取,並將影響範圍有限歸因於履約夥伴合約規定的 90 天資料保存政策。
  • Trezor 宣布以暱稱與自動化包裹置物櫃為基礎的「匿名配送」選項,預計 2026 年 9 月起於歐盟推出,美國則於 2026 年底前上線。
  • 由於 SatoshiLabs 總部位於捷克共和國,GDPR 要求在 72 小時內向主管機關 ÚOOÚ 通報,但 Trezor 是否已提交此類通報、以及何時提交,目前並無公開紀錄。
Trezor 履約夥伴 ShipMonk 發生資料外洩,13,689 名客戶資料遭暴露

一名未經授權的第三方人士存取了 Trezor 履約夥伴持有的客戶資料。此次資料外洩影響七個國家共 13,689 名客戶,其中 11,742 名客戶的外洩內容包括完整姓名、收件地址、電話號碼與電子郵件地址。

Trezor 是捷克公司 SatoshiLabs 旗下的硬體錢包品牌,該公司於 2013 年將首款廣泛流通的加密貨幣硬體錢包推向市場。其裝置將私鑰離線儲存、與網際網路隔離,因此被視為最安全的自我保管形式之一。也正是這種對安全的重視,使這份客戶名單極具價值,因為名單上的人極可能持有加密貨幣。本次事件涵蓋 2026 年 5 月 10 日至 8 月 8 日期間的訂單,出貨地區包括美國、英國、瑞典、哥倫比亞、巴西、義大利與葡萄牙。涉事的服務提供商為 ShipMonk,一家總部位於美國佛羅里達州羅德岱堡的履約公司,為線上商家在北美與歐洲營運多座倉庫。據該公司表示,裝置、私鑰與錢包備份均未受到影響。作為回應,製造商也宣布推出匿名出貨選項。

Trezor 在 ShipMonk 的資料外洩事件揭露了什麼

ShipMonk 於 2026 年 8 月 11 日通知 Trezor,指其存放客戶資料的系統遭未經授權存取。由於 Trezor 透過線上通路銷售裝置,配送工作由外部夥伴負責。履約提供商負責倉儲、揀貨與出貨,因此需要終端客戶的完整收件地址與聯絡資訊——沒有這些資料,包裹就無法送達。而遭暴露的正是這一整套資料。兩天後,該公司對外公開此事。

受影響客戶分為兩類:11,742 名客戶的外洩資料完整,包括姓名、收件地址、電話號碼與電子郵件地址;另外 1,947 名客戶則僅限於姓名、城市與電子郵件地址。兩類合計即為通報的 13,689 件案例。姓名與電話號碼可用於發動精準的釣魚電話,而收件地址則使持有人能被實際定位。

據該公司表示,此次存取未涉及裝置、私鑰或錢包備份,Trezor 自有系統同樣未遭攻擊者觸及。整體而言,本次事件衝擊的是產品周邊的物流層。製造商將影響範圍有限歸因於嚴格的 90 天資料保存政策,該政策亦以合約方式適用於履約夥伴。較舊的訂單資料在當地已不復存在,因此更早的出貨不在受影響期間內。Trezor 也逐一透過電子郵件通知每位受影響客戶,並就此事件公開致歉。調查仍在進行中,後續更新將發布於公司部落格。

為何地址名單使加密貨幣持有人面臨特殊風險

硬體錢包的買家名單並非一般的客戶群。任何將住家地址與 Trezor 購買紀錄連結在一起的人,都等於辨識出一個潛在目標,因為該買家極可能持有為數可觀的加密貨幣資產。

前例發生於 2020 年。總部位於巴黎的競爭對手 Ledger 遭攻擊者透過第三方介面竊取約 110 萬筆電子郵件地址,另取得約 272,000 筆詳細紀錄,內容包括完整姓名、電話號碼與郵寄地址。2020 年 12 月,這批資料最終在網路上公開流出。不久之後,大規模的釣魚與勒索行動隨即襲擊 Ledger 客戶,部分案例甚至出現對人身安全的威脅。Ledger 事後在公開聲明中回應了此事。

此後,威脅態勢持續惡化。總部位於紐約的區塊鏈分析公司 Chainalysis 統計,2026 年上半年全球共發生 46 起與加密貨幣相關的暴力事件,高於一年前的 40 起。這類所謂的「扳手攻擊」包括綁架、闖入住家與挾持人質。僅 2026 年上半年,行凶者就奪取約 3,000 萬美元,總計企圖取得的金額達 1 億 700 萬美元。據 Chainalysis 表示,這使 2026 年可望打破 2025 年全年 5,800 萬美元的紀錄。不過,攻擊者的成功率從 2025 年的 49% 降至 26%:嘗試次數持續增加,成功案例卻越來越少。

就區域而言,法國尤為突出。Chainalysis 統計當地有 30 起公開已知的案件,而官方登錄的案件已超過 70 起。這家分析公司將稅務機關的一起資料外洩列為原因之一。該起外洩發生於 2024 年,影響範圍為大巴黎地區。據稱一名官員竊取並出售富有加密貨幣持有人的資料,包括姓名、地址、電話號碼與持倉。犯罪集團隨後利用這些資料策劃攻擊,依據登錄的持倉挑選目標。最終,從地址名單通往住家門前的路徑已有實例可循。

以匿名配送回應地址問題

在首次通知發布約一小時後,Trezor 宣布一項名為「Anonymous Delivery」(匿名配送)的選項,鎖定的正是在 ShipMonk 遭暴露的資料類別。結帳時,客戶先輸入暱稱或標籤 ID,而非真實身分。貨件隨後送往自動化包裹站,由買家自行領取。這類自動化包裹置物櫃在歐洲大部分地區早已是常見的配送形式。真實姓名與住家地址不再同時存於服務提供商處,手持姓名與地址、送貨到府的快遞員也隨之消失。

此外,包裝上沒有任何標記,寄件人顯示為通用名稱,取件 PIN 碼僅透過電子郵件或簡訊發送。取貨站取代住家地址成為配送地點,買家的真實姓名也不再出現在貨件上。因此,即使服務提供商遭入侵,洩出的也僅是化名與取貨點。Trezor 將此計畫稱為目前的首要之務。

該選項預計於 2026 年 9 月起在歐盟推出,美國則預計於 2026 年底前上線。在此之前,訂單仍將透過現有通路處理。然而,時間表也凸顯這項宣布的局限:對於已受影響的 13,689 名客戶而言,新的出貨選項無濟於事。歸根究柢,這項宣布等於承認出貨資料本身就是一項安全問題。

通報義務與事件背後的模式

Trezor 背後是總部位於捷克共和國的 SatoshiLabs,因此本案適用歐洲資料保護法。《一般資料保護規則》(GDPR)要求在 72 小時內向主管機關通報,尤其是當外洩事件對受影響者構成風險時。若違反該規則,法規框架可處以最高 2,000 萬歐元或公司全球年營業額 4% 的罰鍰。本案的管轄權將歸屬於捷克主管機關 ÚOOÚ。由於通報期限自知悉外洩之日起算,時鐘於 2026 年 8 月 11 日開始倒數。不過,Trezor 是否已提交此類通報、以及何時提交,目前並無公開紀錄。在歐盟之外,七個受影響國家還涉及進一步的通報制度;在美國,五十個州各自設有資料外洩通報法規。

Trezor 先前也曾遭遇類似手法。2022 年 4 月,攻擊者入侵其在電子郵件服務商 Mailchimp 的電子報帳號,並利用該帳號向客戶發送有關一起疑似資料外洩的釣魚郵件;Trezor 當時證實並未發生此類外洩。這種模式一再重複,格外引人注目。在所有這些案例中,資料都位於加密貨幣使用者自行掌控的系統之外:過去是行銷介面、電子報帳號與稅務機關,如今則是出貨提供商。因此,第三方提供商構成針對加密貨幣持有人反覆出現的攻擊向量。裝置的密碼學從來不是問題所在。對買家而言,保管安全始於下單那一刻,而訂單背後的物流依然脆弱。