Trezor 于 9 月 4 日确认,物流商 ShipMonk 的资料泄露范围较初次通报明显扩大,新增 67,000 名美国客户受影响,累计约 80,700 人。
根据 Trezor 说明,8 月 13 日已披露的受影响人数为 13,689 人,这次新增的 67,000 笔资料来自 2019 年 11 月至 2021 年 8 月的订单,两部分合计约 80,700 人。
此次外流的信息包括姓名、电子邮件、电话、寄送地址和订单编号,部分客户泄露的数据则只有姓名、城市和电子邮件。
Trezor:私钥与钱包备份未受影响
Trezor 在同一份公告中表示,公司系统、硬件钱包、私钥和钱包备份都没有受到影响,也没有迹象显示助记词备份或设备数据外流。
换句话说,这次泄露的是谁购买了硬件钱包、住在哪里,而不是钱包中的资产信息。按文中表述,这类名单泄露不会让攻击者远程转走用户资产,但会暴露用户身份和地址,使其面临更高的定向钓鱼、勒索、偷窃等风险。
旧订单数据本应删除
Trezor 表示,新增的 67,000 笔旧订单数据,来自公司与 ShipMonk 早期合作阶段保留的信息。根据合约与数据政策,Trezor 曾多次要求删除这些资料,并收到书面确认,但相关数据仍保留在对方系统中。
对于这批旧数据同样落入泄露范围,Trezor 称自己是在 9 月 2 日才被告知。
硬件钱包行业已多次出现类似事件
报道提到,其他硬件钱包厂商此前也发生过类似问题。SafePal 在 8 月 16 日自行披露,其订单追踪插件存在漏洞,导致 39,798 名客户的个人资料外泄。
Ledger 在 2020 年发生的客户地址泄露事件,至今仍被犯罪团伙利用。文中提到,到了 2026 年,仍有诈骗团伙利用那批资料寄送实体信件,冒充官方要求用户交出助记词。报道指出,住址信息一旦外泄,不会像账号密码那样随时间自然失效,这是其与一般数据泄露的显著区别。
现实风险指向“扳手攻击”
这篇报道将此类风险指向所谓“扳手攻击”,也就是针对加密货币持有者的现实世界暴力或入室犯罪。
CertiK 统计显示,2026 年上半年,全球针对加密货币持有者的实体攻击共有 52 起;2025 年同期为 39 起,增加 33%。其中,入室抢劫已经超过绑架,成为最常见手法。
Chainalysis 估计,今年这类攻击造成的损失约为 3,000 万美元。
Trezor准备推出匿名配送
针对配送环节暴露身份的问题,Trezor 表示正在准备匿名配送选项。其方案包括专用结账流程、取货柜自取、中性包装、通用寄件人信息,以及在送达后自动删除寄送识别码。
按照文中信息,该功能预计于 2026 年 9 月先在欧盟上线,美国则要到年底。不过,这项措施只能覆盖之后的新订单,已经外流的约 8 万笔资料无法收回。
同年真正被攻破的冷钱包是 Coldcard
报道同时强调,同一年真正遭到攻破的冷钱包是 Coldcard,而不是 Trezor。
根据文中说法,Coldcard 在 2021 年 3 月的一次固件修改中误用了软件伪随机函数,导致种子熵从 128 位降至约 40 位,可被暴力破解。自 2026 年 7 月 30 日起,已有 5,200 多个地址被盗走 1,816 枚比特币,约合 1.16 亿美元。
前文摘要中则提到,Coldcard 熵漏洞让种子强度降至 40 位,已有 5,200 多个地址被盗 1,816 枚比特币;而背景补充部分则写到,1596 枚比特币遭窃破亿。
常见问题中的说明
Trezor 资料泄露会不会直接导致比特币被偷走
文中给出的回答是不会直接被偷。原因是 Trezor 称公司系统、硬件钱包、私钥和钱包备份都未受影响,泄露内容主要是姓名、电话、电子邮件、地址和订单编号。真实风险在于,攻击者可能依据地址上门,或利用这些信息发送定向钓鱼邮件。
冷钱包本身有没有被攻破过
文中给出的回答是有。报道以 Coldcard 为例,称其 2021 年 3 月的固件修改误用软件伪随机函数,令种子熵从 128 位降到约 40 位,最终可被暴力破解。

