Trezor订单数据泄露:1.3万用户信息外流,物理攻击风险飙升

Trezor确认物流商遭入侵:1.3万用户信息外泄,内部系统未受影响

硬件钱包厂商Trezor于8月13日通报,其第三方订单履行合作方ShipMonk遭遇未经授权访问,造成部分客户订单信息被窃取。受影响用户为2026年5月10日至8月8日期间,在美国、英国、瑞典、哥伦比亚、巴西、意大利及葡萄牙地区下单的客户。该事件由ShipMonk于8月10日向Trezor报告。

数据泄露范围限定于近三个月订单,旧记录已自动清除

Trezor规定合作商须在发货后90天内删除或匿名化处理客户订单资料。因此,此次事件仅波及近期订单,更早的交易数据因已按政策销毁而未受牵连。未收到官方通知邮件的用户不在影响范围内。

首度发生电话与地址外泄,公司将推匿名配送应对

这是Trezor成立13年来首次出现客户电话号码和家庭住址泄露的情况。为降低风险,公司正加快部署“匿名配送”功能,通过快递柜中转、使用无标识包装、隐藏发件人信息,并在送达后自动移除追踪标记。该服务预计2026年9月在欧盟上线,年底前扩展至美国市场。

真实威胁来自现实世界,数字漏洞只是开端

Trezor提醒用户警惕冒充官方的钓鱼行为,攻击者利用已知的姓名、住址和电话可伪造可信通讯,诱导用户提供助记词或私钥。但当个人住址暴露时,网络欺诈只是潜在风险之一。

2026年上半年,针对加密资产持有者的实体袭击事件达52起,高于2025年同期的39起。入室抢劫已取代绑架成为最常见形式。据Chainalysis统计,此类暴力事件导致的加密货币损失超过3000万美元,若延续当前趋势,全年总额将超越2025年全年的5800万美元。

8月13日披露的一例案例显示,一对法国夫妇在一个月内遭遇三次入室抢劫。其新居原为一名加密富豪住所,相关税务与位置信息早已流入暗网,印证了数据泄露的长期危害性。

此次事件正值行业高度敏感期。截至公告日,与Coldcard漏洞相关的资金损失接近1.3亿美元;部分比特币转账记录显示,一些Ledger与Trezor用户在了解事件后,正将资产转移至多签名配置以增强防护。2026年1月,Ledger曾披露其电商服务商Global-e被攻破,导致客户信息外泄;而2020年那场大规模泄露事件影响约27.2万人,至今仍有受害者持续收到诈骗纸质信件,凸显信息安全威胁的持久性。