HomeSenza categoriaRegolamentazioneShipMonk数据泄露事件曝光了13,689名Trezor客户的数据

ShipMonk数据泄露事件曝光了13,689名Trezor客户的数据

在为 Trezor 运输硬件钱包的物流公司之一 ShipMonk 发生的数据泄露事件中,约 13,689 名客户的个人信息遭到曝光。公司表示,ShipMonk 数据泄露并未波及 Trezor 自有服务器或设备,但确实泄露了姓名、电子邮件地址、电话号码,以及对大多数受害者而言,在 2026 年 5 月 10 日至 8 月 8 日期间收集的家庭收货地址

要点概述

  • ShipMonk 于 2026 年 8 月 10 日(星期一)告知 Trezor,有未授权方访问了存有客户订单数据的系统。
  • 约 11,742 名客户的全名、电子邮件、电话号码和收货地址被曝光;另有 1,947 人仅姓名、城市和电子邮件被泄露。
  • 此次泄露影响了 2026 年 5 月 10 日至 8 月 8 日期间在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙产生的订单。
  • Trezor 设备和内部系统未遭入侵,通过亚马逊履约的订单不受影响。
  • Trezor 计划在 2026 年 9 月前于欧盟推出匿名配送选项,并在 2026 年底前在美国上线。

ShipMonk 数据泄露暴露 Trezor 客户数据

问题的起点在于 ShipMonk——这家公司负责在美国、英国及其他多个市场存储和发运 Trezor 订单——发现其系统遭到未授权访问,并于 2026 年 8 月 10 日将这一消息转告给 Trezor。Trezor 在 X 上发布声明称这是“令人难过的消息”,表示一家运输服务商遭遇了泄露事件,导致敏感订单数据被曝光。公司将此定性为完全由第三方供应商引发的事件,而非自身基础设施失误。

哪些信息被曝光

被窃取的数据包括全名、电话号码、电子邮件地址,以及对大多数受害者而言的实体收货地址。这种组合之所以重要,是因为它为诈骗者提供了制作高度可信、个性化钓鱼攻击所需的一切——不仅是泛泛的群发邮件,而是能引用真实订单和真实地址的邮件、电话或信件。

有多少客户受到影响

根据 Trezor 自身披露,11,742 名客户的完整数据集被曝光:姓名、电子邮件、电话号码和收货地址。另有 1,947 名客户遭遇了范围较窄的泄露,仅限于姓名、城市和电子邮件,未附带收货地址。合计使总人数接近 13,689 人,CoinDesk 和 The Block 在报道中都将这一数字四舍五入为约 14,000 人。Trezor 表示,仍在核实这部分“部分曝光”人群中是否包含超出 5 月至 8 月时间窗口的旧订单,并计划在 ShipMonk 调查推进的同时更新相关结论。

Trezor 设备仍然安全,但钓鱼风险上升

Trezor 的硬件和内部系统在此次泄露中未被触及,公司也明确强调了这一点。“我们的系统未被攻破,你的 Trezor 设备是安全的。”公司在发给客户的通知中写道。对于担心钱包安全的人来说,这一保证尤为关键,因为泄露的数据无法用来访问资金或绕过设备级加密。

但这些数据可以被用于社会工程攻击。这类Trezor 客户数据曝光为诈骗者提供了真实姓名、电话号码和地址,可以被编织进看似可信的伪造沟通中。

为什么攻击者可能接下来锁定受害者

Trezor 警告称,受影响客户可能会通过电子邮件、电话或邮寄方式,遭遇更为复杂的钓鱼尝试,诈骗者可能会冒充银行、加密货币交易所或 Trezor 本身。公司的建议很直接:对任何敦促你“立即行动”的消息保持怀疑,将任何异常情况与 Trezor 官方博客和社交渠道进行交叉核对,且绝不要在网站上输入或向任何人分享钱包备份助记词。

这也是为什么泄露后的钓鱼风险往往比最初的新闻热度持续更久。根据 CoinDesk 的说法,在类似此次事件中数据被曝光的人群,往往在之后数年内仍然处于风险之中,因为被盗的物流记录会在原始事件淡出视野后,仍被转卖并反复用于新的诈骗。CoinDesk 引用过往案例称,勒索者曾利用泄露的家庭地址索要700 美元至 1,000 美元的赎金,甚至直接向受害者邮寄伪造的硬件设备。该媒体还指出,在类似案例中,硬件公司为应对重大客户数据泄露所需承担的法律、补救和声誉成本,估计高达 3,300 万美元以上。

Trezor 告诉 CoinDesk,目前尚未确认有任何曝光数据被公开、出售或用于正在进行的诈骗,也表示尚未发现与此次事件相关的黑客攻击企图。通过亚马逊购买的客户不受影响,因为这些订单由独立的履约合作伙伴处理。

Trezor 如何应对

所有数据被曝光的客户都已收到来自 [email protected] 的直接邮件,说明事件经过。Trezor 明确表示,在这里“没有消息就是好消息”:如果你没有收到这封邮件,你的信息就不在此次泄露之列。

通知与 ShipMonk 的安全修复

在其自身层面,ShipMonk 表示已锁定受影响系统,并在事件后强化了安全措施,目前正与 Trezor 直接合作,厘清事件具体经过以及被访问的记录范围。Trezor 的客户支持团队仍然随时为对自身是否受影响或下一步应采取何种措施存有疑问的用户提供帮助。

数据保留规则与向匿名配送的推进

此次受影响人数没有更高,原因更多在于政策而非运气。Trezor 要求其履约合作伙伴严格执行 90 天数据保留与匿名化规则,这意味着 ShipMonk 在合同上必须在交付后三个月删除或匿名化订单数据。这个时间窗口旨在覆盖订单的现实生命周期——发货、退货、退款——而不是无限期保留客户信息。正因这一政策,较早的订单在泄露发生前已从 ShipMonk 系统中清除,从而缩小了被曝光记录的范围。

展望未来,Trezor 正在开发更为长期的解决方案。公司计划推出匿名配送 Trezor服务,客户可在不提供可识别收货信息的情况下接收硬件钱包——依托专用结账流程、储物柜自提、中性包装和通用寄件人信息,并在交付后自动删除运输标识。该选项预计将于 2026 年 9 月前在欧盟上线,并于 2026 年底前在美国推出。在此期间,Trezor 正引导客户采用临时替代方案:在结账时使用匿名电子邮件地址、用加密货币或一次性虚拟卡而非个人信用卡支付,并在可能情况下使用邮政信箱(P.O. Box),但也提醒 USPS 仍会要求出示身份证明并自行存储相关数据。

硬件钱包厂商中正在浮现的模式

Trezor 称,这是其 13 年历史上首次发生专门暴露客户电话号码和收货地址的泄露事件,尽管公司此前也曾遭遇数据事件。根据 CoinDesk 报道,Trezor 母公司 Satoshi Labs 关联的第三方支持门户在 2024 年 1 月遭到入侵,影响约 66,000 人,另一起发生在 2022 年 4 月的事件则泄露了超过 106,000 名 Trezor 客户的数据。在这两起事件中,设备固件或设备上的加密功能均未被远程攻破。

竞争对手硬件钱包厂商 Ledger 也面临类似问题。CoinDesk 报道称,Ledger 在 1 月遭遇与第三方电商合作伙伴 Global-e 相关的泄露事件,此前在 2020 年还发生过一次规模更大的泄露,影响近 30 万用户,随后又出现了向受害者邮寄伪造 Ledger 设备的钓鱼活动。这两家公司反复出现的共同主题指向一个更广泛的脆弱点:即便钱包厂商自身的加密保持严密,负责实体运输的履约与物流合作伙伴仍然是软肋。

这一风险正在整个行业范围内攀升。CoinDesk 援引网络安全公司 SentinelOne 的估计称,全球数据泄露事件较 2025 年上升了17%,平均每周在全球范围内发生约 2,090 起攻击,自 1 月以来,泄露活动按月环比增长约 3%。此外,CoinDesk 还指出,加密资产持有者正面临与个人数据泄露相关的日益增长的现实人身风险,并引用 Certik 数据称,仅今年上半年,线下胁迫攻击就累计造成 1.24 亿美元损失——尽管并非所有案例都可追溯到特定的数据泄露事件。

常见问题

ShipMonk 是什么公司,他们是如何获得我的信息的?

ShipMonk 是负责 Trezor 货物仓储和发运的物流服务提供商。为完成包裹投递,公司需要客户身份信息、位置信息、联系电话和电子邮箱地址——这些信息仅为履约目的而被保留。

此次泄露中具体暴露了哪些数据?

对大部分受害者而言,泄露的数据包括客户的全名、电话号码、电子邮件地址和收货地址。对较小一部分人而言,仅姓名、城市和电子邮件地址被曝光,未包含收货地址。

我如何知道自己是否受到此次泄露影响?

如果你收到了来自 [email protected]、关于此次安全事件的电子邮件,你的数据就属于此次曝光的一部分。如果没有收到此类邮件,Trezor 表示你未受影响。

如果我的数据被曝光,我应该怎么办?

对通过电子邮件、电话或邮寄方式进行的钓鱼尝试保持警惕,将任何可疑沟通与 Trezor 官方渠道进行核实,且绝不要在任何线上或线下场景中向他人输入或分享钱包备份助记词。

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Who is ShipMonk and why did they have my data?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ShipMonk 是负责存储和发运 Trezor 订单的物流合作伙伴。为投递包裹,它需要客户的姓名、地址、电话号码和电子邮件地址——这也是其持有任何个人数据的唯一原因。”}},{“@type”:”Question”,”name”:”What specific data was exposed in the breach?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”对大部分受害者而言,泄露的数据包括客户的全名、电话号码、电子邮件地址和收货地址。对较小一部分人而言,仅姓名、城市和电子邮件地址被曝光,未包含收货地址。”}},{“@type”:”Question”,”name”:”How can I know if I was affected by this breach?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”如果你收到了来自 [email protected]、关于此次安全事件的电子邮件,你的数据就属于此次曝光的一部分。如果没有收到此类邮件,Trezor 表示你未受影响。”}},{“@type”:”Question”,”name”:”What should I do if my data was exposed?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”对通过电子邮件、电话或邮寄方式进行的钓鱼尝试保持警惕,将任何可疑沟通与 Trezor 官方渠道进行核实,且绝不要在任何线上或线下场景中向他人输入或分享钱包备份助记词。”}}]}

本文由人工智能协助生成,并由编辑团队审核。

RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST