ShipMonk 資料外洩暴露 13,689 筆客戶記錄,Trezor 警告釣魚風險
重點速覽
- •Trezor 的第三方物流服務商 ShipMonk 發生資料外洩,暴露了 13,689 名客戶的個人資料,包括姓名、電子郵件地址、電話號碼和配送地址。
- •Trezor 已確認沒有證據顯示其內部系統、硬體錢包、錢包備份或加密貨幣資產在此次事件中遭到入侵。
- •受影響的記錄主要涉及 2026 年 5 月 10 日至 8 月 8 日期間下單的訂單,配送至美國、英國、瑞典、哥倫比亞、巴西、義大利和葡萄牙。
- •Trezor 計劃於 2026 年 9 月前在歐盟推出具備專屬結帳流程、置物櫃取件和中性包裝的「匿名配送」選項,並於 2026 年底前在美國推出。
- •這是自 Trezor 2013 年成立以來首次暴露客戶電話號碼和配送地址的資料外洩事件,此前還曾發生 2022 年和 2024 年的第三方事件。

硬體加密貨幣錢包製造商 Trezor 於週四警告,在第三方物流服務商 ShipMonk 發生資料外洩事件後,釣魚風險升高。該事件共暴露了 13,689 名客戶的個人資料,包括姓名、地址、電話號碼和電子郵件地址。
該公司表示,沒有證據顯示錢包備份、加密貨幣資產或 Trezor 的內部系統遭到入侵。然而,Trezor 警告,外洩的客戶資料可能被用來製作更具說服力的釣魚詐騙,以針對受影響的個人。
外洩事件詳情
ShipMonk 於 2026 年 8 月 10 日通知 Trezor,一名未經授權的人士存取了包含客戶資料的系統。ShipMonk 是一家總部位於美國的電子商務物流服務商,為 Trezor 提供包括產品存儲和配送在內的物流服務,業務遍及多個市場。
在 13,689 名受影響的客戶中,11,742 名客戶的完整姓名、電子郵件地址、電話號碼和配送地址遭到暴露。其餘 1,947 名客戶則有部分資訊遭到外洩,包括姓名、城市名稱和電子郵件地址。Trezor 正持續與 ShipMonk 合作,確定這 1,947 名客戶的確切資料暴露時間範圍。
受影響的記錄主要涉及 2026 年 5 月 10 日至 8 月 8 日期間下單的新客戶訂單,並配送至美國、英國、瑞典、哥倫比亞、巴西、義大利和葡萄牙。
Trezor 透過其官方 X 帳號公開了這一消息:
We have some difficult news to share. Unfortunately, one of our shipping providers has experienced a data breach that exposed sensitive order data. This affects new customers in the US, UK, Sweden, Colombia, Brazil, Italy, and Portugal who received an order within the 90 days…
— Trezor (@Trezor) August 13, 2026
https://x.com/Trezor/status/2087885428313543059
資料保留與客戶通知
Trezor 表示,其與物流合作夥伴之間的 90 天資料保留政策有助於限制此次事件的影響範圍,因為較舊的訂單資訊已被刪除或匿名化。
受影響的客戶已透過 help@trezor.io 個別發送電子郵件通知。該公司表示,未收到通知的客戶不受影響。
Trezor 系統與錢包未遭入侵
Trezor 確認,沒有跡象表明其內部系統、硬體錢包或錢包備份在此次事件中遭到入侵。該公司重申,客戶絕不應在線上輸入其錢包備份,也不應與任何人分享。
此次外洩事件的主要風險來自暴露的個人資訊,這些資訊可能被用來冒充 Trezor 或製作更具說服力的欺詐通訊。
外洩資料帶來的釣魚風險
姓名、電話號碼、電子郵件地址和配送資訊可為攻擊者提供針對性釣魚活動所需的背景資訊。一則提及客戶姓名、近期 Trezor 購買記錄或配送詳情的訊息,可能比一般詐騙看起來更可信。
攻擊者隨後可能試圖說服受害者透露敏感資訊、點擊惡意連結或提供其錢包備份。建議 Trezor 用戶對於聲稱涉及錢包安全、帳戶問題、退款、配送或其他緊急事項的主動聯繫訊息格外謹慎。
Trezor 的回應與計劃措施
Trezor 將此次事件描述為自 2013 年成立以來首次暴露客戶電話號碼和配送地址的資料外洩事件,並向受影響的用戶致歉。
該公司計劃推出「匿名配送」選項,具備專屬結帳流程、置物櫃取件、中性包裝以及自動刪除配送識別碼等功能。Trezor 目標於 2026 年 9 月前在歐盟推出該服務,並於 2026 年底前在美國推出。
先前的第三方事件
ShipMonk 外洩事件是在 Trezor 第三方服務商先前發生的安全事件之後。2024 年 1 月,未經授權的存取行為對 Trezor 第三方支援入口網站的入侵,可能暴露了約 66,000 名用戶的姓名和電子郵件地址。2022 年的另一起 Mailchimp 資料外洩事件也影響了 Trezor 客戶,隨後出現了針對加密貨幣用戶的釣魚活動。
其他硬體錢包製造商也經歷過類似事件。例如,Ledger 在 2020 年遭受了一次重大資料外洩,暴露了超過 100 萬個電子郵件地址和數十萬筆客戶記錄,其中部分資訊隨後被用於加密貨幣詐騙。
更廣泛的安全影響
這些事件凸顯了硬體錢包用戶面臨的更廣泛安全挑戰:攻擊者不一定需要存取錢包或其加密金鑰就能針對其所有者發動攻擊。透過第三方資料外洩獲得的個人資訊可能足以使詐騙看起來合法。硬體錢包行業中第三方暴露事件反覆出現的模式也表明,自託管解決方案雖然保護了私鑰,但仍依賴實體供應鏈和服務提供商,這些環節會產生超出錢包本身的資料暴露面。在歐盟成員國和其他具備資料保護法規的司法管轄區中,受影響的客戶可能對其被暴露的個人資料享有額外權利。