Trezor 表示,第三方物流服务商 ShipMonk 发生的数据泄露事件,暴露了 13,689 名近期客户的个人信息和订单信息,其中包括可被用于定向钓鱼的姓名和联系方式。收货地址的泄露也带来潜在人身安全风险,因为这些信息会将具名客户与近期的 Trezor 订单对应起来。
泄露范围涉及两类客户数据
根据 Trezor 的披露,11,742 名客户的完整姓名、邮箱地址、电话号码和收货地址遭到暴露。另有 1,947 名客户的姓名、所在城市和邮箱地址被泄露。
受影响订单的送达时间在 5 月 10 日至 8 月 8 日之间,涉及美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的客户。Trezor 表示,ShipMonk 于 8 月 10 日通知其相关系统出现未授权访问,调查目前仍在进行中。
Trezor 称自身系统和设备未受影响
Trezor 表示,此次事件并未波及其自身系统,其硬件设备仍然安全。公司称,所有受影响客户都已通过电子邮件被单独通知;公告还写明,没有收到来自 help@trezor.io 邮件的客户不在此次受影响范围内。
公司提醒收到通知的用户,后续可能会出现更复杂的钓鱼尝试。诈骗者可能利用这些信息发送伪造邮件、拨打电话或寄送信件,也可能冒充 Trezor、银行或加密货币交易所。Trezor 提醒客户不要在任何网站输入钱包备份信息,也不要将其分享给任何人,并应通过 Trezor 官方渠道核实消息真伪。
收货地址泄露带来额外风险
暴露的记录能够识别出近期收到 Trezor 订单的人,其中大多数受影响客户的记录里还包含订单送达地址。这种组合会让伪装成客服的信息更具迷惑性,也可能帮助犯罪者筛选线下目标。
Jameson Lopp 维护的一个公开资料库记录了自 2014 年以来针对比特币和加密资产持有者的已知线下攻击事件,其中包括入室抢劫、绑架、抢夺和勒索。Trezor 在此次披露中描述的是潜在风险,并未报告其系统或设备本身遭到攻破。
90 天数据保留政策限制了暴露范围
Trezor 将此次泄露范围归因于一项 90 天数据保留政策,该政策同样适用于其履约合作伙伴。根据其公开隐私政策,用于配送的姓名、地址、电话号码和邮箱地址,会在 90 天后从 Trezor 及履约合作伙伴系统中删除;若订单问题尚未解决,则可能适用例外情况。
公司称,这是 Trezor 自 2013 年成立以来,首次发生导致客户电话号码和收货地址暴露的安全事件。Trezor 计划在 2026 年 9 月前于欧盟推出「匿名配送」选项,并在 2026 年底前将该功能带到美国。拟议功能包括自提柜取货,以及在订单送达后自动删除配送标识信息。
硬件钱包公司客户订单数据近年多次受波及
硬件钱包公司的客户订单数据过去曾多次暴露,但这类事件并不必然意味着钱包本身被攻破。Ledger 表示,2026 年 1 月发生在电商服务提供商 Global-e 的一起事件,暴露了姓名、邮寄地址、邮箱地址、电话号码和订单细节,但 Ledger 设备和系统未受影响。
Ledger 也曾在 2020 年披露,一名未授权方访问了其电商和营销数据库,导致邮箱地址泄露;其中部分客户的姓名、邮寄地址、电话号码和订单信息也被暴露。
ShipMonk 已加固相关系统
Trezor 表示,在双方继续确认事件经过以及究竟有哪些数据被访问之际,ShipMonk 已经对受影响系统进行了保护和加固。

