Trezor 透過 ShipMonk 的資料外洩事件暴露 13,689 名用戶的個人資料;加密貨幣錢包未受影響
重點速覽
- •約 11,742 名 Trezor 客戶的個人資訊(包括姓名、電子郵件地址、電話號碼和配送地址)透過物流供應商 ShipMonk 的外洩事件遭到暴露。
- •沒有加密貨幣錢包、私鑰、恢復種子或 Trezor 內部系統在此次事件中遭到入侵。
- •此次外洩事件造成了更高的網路釣魚風險,因為硬體錢包購買者實際上已自我表明為加密貨幣持有者,使其成為社交工程攻擊的高價值目標。
- •受影響的客戶分布在至少七個國家,包括美國、英國、瑞典、哥倫比亞、巴西、義大利和葡萄牙。
- •Trezor 正在開發匿名配送功能,提供儲物櫃取件、中性包裝和自動刪除配送識別碼等選項,以減少未來的客戶資料暴露。

Trezor 已通知客戶其第三方物流供應商 ShipMonk 發生資料外洩事件,該供應商負責處理部分 Trezor 訂單的履行。雖然沒有加密貨幣錢包、私鑰或 Trezor 內部系統遭到入侵,但暴露的個人資訊可能使攻擊者能夠對受影響用戶發動更具說服力的網路釣魚攻擊。
ShipMonk 外洩事件詳情
8 月 10 日,ShipMonk 通知 Trezor,未經授權的第三方已存取包含客戶訂單資料的系統。Trezor 表示調查正在進行中。
根據 Trezor 的估計,11,742 名客戶的姓名、電子郵件地址、電話號碼和配送地址遭到暴露。另有 1,947 名客戶的姓名、城市級別位置資訊和電子郵件地址可能遭到存取。
受影響的訂單最初涵蓋在相關期間內收到訂單的美國、英國、瑞典、哥倫比亞、巴西、義大利和葡萄牙客戶。
Trezor 維持 90 天的資料保留政策,這意味著 ShipMonk 只能存取 90 天視窗內的歷史資料。然而,該公司已警告,1,947 筆部分暴露的記錄中可能包含一些較舊的訂單,這一細節仍在與物流供應商確認中。
收到來自 help@trezor.io 官方電子郵件通知的客戶應假設其資訊已遭到暴露。Trezor 表示,未收到此類電子郵件的個人不受影響。
錢包安全完好
此次外洩事件未影響 Trezor 的內部系統、硬體設備或錢包備份。沒有私鑰或恢復種子遭到存取。
主要風險:精準網路釣魚
被竊取的個人資料可能使犯罪分子能夠製作極具說服力的詐騙。受害者的真實姓名、電話號碼或配送地址可能被用來冒充 Trezor、加密貨幣交易所、銀行或其他可信實體。攻擊者可能利用電子郵件、電話甚至實體郵件來施壓用戶揭露敏感資訊。
由於暴露清單的性質,風險進一步放大:購買硬體錢包的客戶實際上已自我表明為加密貨幣持有者,使其成為社交工程攻擊中格外具有吸引力的目標。這種模式在硬體錢包行業中此前已有先例——2020 年 Ledger 的資料外洩事件暴露了超過 270,000 名客戶的個人資料,隨後引發了持續多年的網路釣魚攻擊和勒索企圖。
Trezor 建議可能受影響的客戶特別注意製造緊迫感或要求提供個人資訊的訊息。最重要的是,用戶絕不應在任何網站上輸入其錢包備份或恢復種子。Trezor 強調,合法的客戶支援絕不會要求用戶揭露其錢包備份。
未來訂單的隱私措施
作為對此次事件的回應,Trezor 正在強調客戶在購買硬體錢包時可以採取的措施,以減少個人資訊的暴露。該公司建議使用不與真實姓名關聯的電子郵件地址、盡可能使用加密貨幣支付,以及使用郵政信箱進行配送。
此外,Trezor 正在開發一項匿名配送功能,旨在最大程度地減少配送詳情的暴露。該計劃功能包括儲物櫃取件、中性包裝、通用寄件人資訊,以及配送後自動刪除配送識別碼等選項。如果實施,此類措施可能會在硬體錢包供應商中樹立新的營運隱私標準,因為許多供應商仍然依賴保留可識別客戶記錄的傳統電子商務履行鏈。
來源:Trezor 官方聲明