新聞加密貨幣Trezor 資料外洩事件擴大,再波及 67,000 名美國客戶

Trezor 資料外洩事件擴大,再波及 67,000 名美國客戶

作者: CoinTrust·

重點速覽

  • Trezor 宣布另有 67,000 名美國客戶受到 ShipMonk 資料外洩事件影響,使受影響客戶總數達到 80,689 人。
  • 新外洩的資料涉及 2019 年 11 月至 2021 年 8 月期間下單的美國訂單,包括姓名、電子郵件地址、電話號碼、收件地址及訂單編號。
  • Trezor 表示其硬體錢包與內部系統並未因外洩受損,此次事件僅影響其物流供應商持有的資料。
  • Trezor 警告受影響客戶提防釣魚攻擊、冒名詐騙以及利用外洩資訊的潛在實體安全威脅。
  • 儘管 Trezor 多次要求刪除,且 ShipMonk 曾書面保證將移除資料,客戶資料據報仍留存在其系統中。
Trezor 資料外洩事件擴大,再波及 67,000 名美國客戶

Trezor 披露,另有 67,000 名美國客戶受到其物流供應商 ShipMonk 的資料外洩事件影響,使此次事件中暴露的用戶人數大幅增加。這項最新揭露加深了外界對加密貨幣公司所使用的第三方服務供應商如何保護客戶資訊的疑慮。

這家由捷克公司 SatoshiLabs 營運的硬體錢包製造商於 9 月 4 日表示,新發現的資料屬於在 2019 年 11 月至 2021 年 8 月期間下單的美國客戶。外洩的資訊包括客戶姓名、電子郵件地址、電話號碼、收件地址及訂單編號。

隨著這項最新揭露,Trezor 受 ShipMonk 外洩事件影響的客戶總數已達 80,689 人,其中超過 67,000 人位於美國。

該事件最初於 8 月 13 日曝光,當時 Trezor 表示,第三方訂單履行供應商 ShipMonk 已通知該公司,其存放客戶資訊的系統遭到未經授權的存取。據當時的通報,受影響客戶分布於美國、英國、瑞典、哥倫比亞、巴西、義大利和葡萄牙,且其訂單是在 8 月 8 日之前的 90 天內完成出貨。

先前揭露涉及近 14,000 名客戶

Trezor 最初的揭露指出,有 11,742 名客戶的姓名、電子郵件地址、電話號碼和收件地址遭到暴露。另有 1,947 名客戶被確認有部分資訊外洩,包括姓名、所在城市及電子郵件地址。

新揭露的資料使事件規模大幅擴大。與最初調查中確認的客戶不同,這批新增的美國用戶下單期間長得多,涵蓋 2019 年 11 月至 2021 年 8 月期間的交易。

Trezor 表示已聯繫所有確認受外洩影響的客戶,並指出未收到通知電子郵件的客戶不應被視為新確認群組的一員。

該公司同時強調,此次外洩並未波及其硬體錢包或內部系統。Trezor 表示,儘管個人資訊透過外部物流供應商暴露,客戶的裝置仍然安全。像 Trezor 這樣的硬體錢包會將用戶的私鑰離線儲存,因此訂單資料外洩本身並不會讓攻擊者取得資金的存取權。

用戶獲警告提防後續攻擊

儘管該公司表示硬體裝置及其自身系統並未遭到入侵,但姓名、聯絡資訊和收件地址的外洩,仍可能為受影響客戶帶來額外的安全風險。

Trezor 呼籲用戶對看似來自該公司或其他可信服務的通訊保持警惕。潛在威脅包括企圖利用外洩資訊的詐騙電子郵件、電話和實體信件。收件地址的外洩也引發了數位詐騙以外的疑慮,尤其對可能持有可存取高價值數位資產的加密貨幣硬體的用戶而言。

Two days ago, we received an update from our shipping provider, ShipMonk. We're deeply saddened to share the news that the recent data breach affects more customers than originally thought. Another 67,000 customers from the US who ordered between November 2019 and August 2021…

— Trezor (@Trezor) September 4, 2026

Trezor 已警告受影響客戶,在個人資訊外洩後應提防釣魚攻擊、冒名詐騙及潛在的實體安全威脅。這種擔憂有其前例可循:2020 年,競爭對手硬體錢包製造商 Ledger 的電子商務資料庫遭入侵,約一百萬個客戶電子郵件地址外洩,隨後引發一波針對客戶的釣魚攻擊,顯示外洩的訂單資料在事件發生很久之後仍可能被用於攻擊。

資料刪除聲明受到質疑

此次外洩也引發了對 Trezor 要求刪除後 ShipMonk 如何處理客戶資料的疑問。Trezor 表示,曾多次要求並獲得該物流供應商的書面保證,相關客戶資訊將被刪除。

然而,該公司表示,儘管有這些保證,資料仍留存在 ShipMonk 的系統中。這一發展為事件增添了另一層問題,使焦點轉向資料保存做法以及第三方服務供應商所採取的保障措施。

此事件凸顯了硬體錢包公司面臨的更廣泛挑戰:這些公司可能需要在產品安全性與保護購買和配送過程中收集的客戶資訊之間取得平衡。雖然據報錢包裝置本身並未遭到入侵,但外洩的個人資料可能為攻擊者提供可用於定向社交工程攻擊的資訊。這也引發了客戶可能日益要求加密貨幣公司及其供應商回答的問題:訂單資料保存多久、誰有權存取,以及刪除請求是否確實經過驗證,而非僅憑書面保證即予接受。

隨著調查持續進行,受影響的客戶可能面臨更多冒名與詐騙企圖。這起不斷擴大的外洩事件突顯了由加密貨幣公司自身基礎設施以外持有的客戶資料所帶來的安全風險,即使底層的硬體錢包系統本身未遭入侵亦然。