Trezor用户数据泄露:1.4万买家信息外泄,恐引暴力勒索
近1.4万名Trezor用户隐私数据遭泄露,物流环节成安全短板
硬件钱包制造商Trezor确认,其物流服务提供商ShipMonk遭受网络攻击,造成约1.4万名购买者的个人信息被非法获取。此次泄露涉及姓名、联系方式与配送地址等敏感资料,使相关用户面临显著的网络钓鱼与现实人身威胁,已有法国用户报告遭遇上门抢劫事件。
泄露范围覆盖七国,核心信息集中暴露
Trezor在官方声明中指出,8月10日接获ShipMonk通知,其订单系统于5月10日至8月8日期间发生入侵。经核实,共计11742名用户的完整个人资料(含姓名、电子邮箱、电话号码及收货地址)遭到窃取,另有1947人仅泄露姓名、所在城市及邮箱,总受影响人数达13689人。受害者分布于美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。由于ShipMonk遵循三个月后自动匿名化订单数据的政策,部分风险得以缓解。值得注意的是,通过亚马逊渠道购买的客户未受波及,因其采用独立物流路径。
尽管公司强调自身系统未被攻破,用户钱包资产依然安全,但此次事件为首次大规模泄露客户电话与具体住址信息。此前2024年1月曾有第三方支持平台遭侵,影响6.6万人;2022年另一起事件则波及超10.6万人。
攻击源头锁定:分析平台零日漏洞被恶意利用
ShipMonk披露,攻击者利用了其使用的数据分析工具Metabase中的一个严重SQL注入漏洞。该漏洞于8月6日公开,属于高危零日漏洞,允许攻击者绕过认证机制并取得系统最高权限。同一轮攻击还蔓延至笔记本品牌Framework及表单构建平台Tally,表明攻击者具备跨行业渗透能力。目前尚未发现泄露数据被公开售卖或用于诈骗的直接证据,但ShipMonk已收到名为ShinyHunters的勒索组织发来的威胁邮件。
历史案例警示:其主要竞争对手Ledger曾在2020年发生大规模数据泄露,影响数十万用户。据追踪报道,直至2026年5月,仍有诈骗团伙向旧用户寄送印有恶意二维码的虚假“量子防护更新”信件。2026年1月,Ledger亦通过支付服务商Global-e披露另一轮数据外泄事件。
更令人警觉的是,犯罪团伙已将泄露数据用于针对加密货币持有者的极端行为——包括绑架与入室抢劫,以逼迫受害者交出数字资产。根据Chainalysis最新报告,2026年上半年此类暴力案件造成的经济损失已突破3000万美元,预计全年总额将超越2025年创下的5800万美元纪录。
Trezor表示已通过电子邮件向所有受影响用户发送通知,并宣布将在9月于欧盟推出更隐蔽的配送方案,涵盖快递柜投递、无标识包装以及发货后自动清除地址信息,计划年底前在美国落地实施。
一分钟读懂:硬件钱包品牌Trezor因物流合作伙伴ShipMonk遭黑客攻击,导致近1.4万名用户姓名、电话及收货地址外泄。攻击者利用Metabase平台漏洞获取管理员权限,事件波及多家企业。部分用户已遭遇上门盗窃,犯罪分子正转向高价值目标实施暴力勒索,链上分析显示2026年上半年损失超3000万美元。
