硬件钱包Trezor物流商被黑导致近1.4万客户「地址电话外泄」,急推匿名运送防实体攻击

硬件钱包制造商 Trezor 爆发用户数据外泄事件!据加密媒体《Decrypt》报导,其物流合作伙伴 ShipMonk 系统遭未经授权的第三方访问,导致近 1.4 万名近期购买 Trezor 的客户姓名、电话与实体运送地址曝光。官方强调,Trezor 本身的系统与用户私钥皆未受影响,但强烈呼吁受影响用户提高警觉,并宣布将加速推出「匿名运送」服务以防范潜在的钓鱼与实体攻击。
保护加密资产的硬件钱包,其周边供应链的资安防护再次亮起红灯。台北时间 8 月 13 日,据《Decrypt》报导指出,知名硬件钱包制造商 Trezor 证实,其负责保存与运送产品的物流合作伙伴 ShipMonk 发生了数据外泄事件,导致高达 13,689 名 Trezor 客户的个人敏感信息遭到曝光。
近 1.4 万笔订单受害,官方强调「私钥绝对安全」
这起外泄事件的受影响范围,主要集中在 2026 年 5 月 10 日至 8 月 8 日期间下单,并运送至美国、英国、瑞典、哥伦比亚、巴西、意大利与葡萄牙等国家的订单。其中,有 11,742 名客户的完整姓名、电话号码、电子邮件地址以及实体运送地址全部外泄;另外 1,947 名客户则泄漏了姓名、城市与电子邮件。
ShipMonk 是在本周一发现系统遭未经授权的第三方访问后通知 Trezor,而 Trezor 则于周四正式向公众揭露此事。Trezor 官方在声明中极力安抚用户,强调「Trezor 自家的内核系统并未遭到入侵」,没有任何设备、私钥或钱包备份受到影响。此外,由于公司严格规定合作伙伴必须在交货后 90 天内删除或匿名化订单数据,因此较旧的订单幸免于难。官方也澄清,这是 Trezor 成立 13 年来首度发生客户电话与运送地址外泄的事件,若用户没有收到官方的通知邮件,即代表其数据未受波及。
实体攻击威胁剧增,切勿在在线输入助记词
尽管资金并未直接面临被骇风险,但客户物理地址与联系方式的外泄,无疑大幅增加了「钓鱼攻击」与「实体暴力」的潜在威胁。Trezor 特别警告受影响客户,务必对任何突如其来的联系保持高度怀疑,并重申最高安全守则:「绝对不要在在线输入钱包备份种子(助记词)。」
外界的担忧并非空穴来风。回顾竞争对手 Ledger 过去发生的类似外泄事件,部分受害客户曾遭遇严重的勒索威胁,甚至演变为真实世界的暴力事件。根据区块链安全机构 CertiK 的数据显示,2026 年上半年全球针对加密货币持有者的实体攻击(俗称「扳手攻击」)已达 52 起,较去年同期的 39 起显著增加;而 Chainalysis 更是估计,这类攻击在今年上半年的损失已超过 3,000 万美元,全年恐创下历史新高。
加速推出「匿名运送」,目标年底前涵盖欧美
为了亡羊补牢并彻底降低未来在物流环节的风险,Trezor 宣布正全力加速推出「Anonymous Delivery(匿名运送)」选项。这项新服务将涵盖四大安全措施:使用置物柜取件、采用中性包装、使用通用寄件人信息,以及实施自动删除运送识别数据的机制。
Trezor 表示,这套匿名运送服务的目标是在 2026 年 9 月前于欧盟地区率先上线,并力拼在年底前扩展至美国市场。随着加密货币逐渐走向主流,硬件钱包厂商如何在提供便利网购体验的同时,确保用户在实体世界的隐私与人身安全,已成为整个产业亟需正视的严肃课题。
本站提醒:投资有风险,入市须谨慎,本内容不作为投资理财建议。