重點摘要:
- Trezor 揭露其物流合作夥伴 ShipMonk 發生資料外洩,影響 13,689 名客戶
- 姓名、電子郵件、電話號碼及地址遭到外洩;私鑰未受影響
- 繼 Ledger 與 Coldcard 事件後,Trezor 加速推出匿名配送服務
重點摘要:

硬體錢包製造商 Trezor 週四揭露了一起資料外洩事件,波及七個國家的 13,689 名客戶,個人資訊遭到曝光。
這家總部位於布拉格的公司透過 X 平台發布聲明表示:「我們的系統和裝置仍然安全,但受影響的客戶可能面臨釣魚攻擊的增加。」
此次外洩源於 Trezor 的第三方物流合作夥伴 ShipMonk,其含有客戶訂單資料的系統遭到未授權存取。在受影響的客戶中,11,742 人的姓名、電子郵件、電話號碼及運送地址遭到外洩,另有 1,947 人的姓名、城市及電子郵件被洩漏。受影響訂單的配送期間介於 5 月 10 日至 8 月 8 日,涵蓋美國、英國、瑞典、哥倫比亞、巴西、義大利及葡萄牙。
此次外洩為攻擊者提供了一份經過驗證的加密貨幣硬體錢包持有者名單,並對應至其實體地址——這些資料可用於鎖定式釣魚攻擊、身分冒用,甚至可能引發實體攻擊。Trezor 表示正加速推出匿名配送選項,目標是於 2026 年 9 月在歐盟上線,並於 2026 年底前在美國推出。
Trezor 表示,其 90 天的資料保留政策限縮了此次外洩的影響範圍。據 Trezor 母公司 SatoshiLabs 表示,ShipMonk 已確保受影響系統的安全,並在事件發生後強化了其資安防護。
此事件是硬體錢包產業一連串資安漏洞中的最新一起。2020 年,一名未授權人士入侵了 Ledger 的電子商務資料庫,洩漏逾 100 萬筆電子郵件地址及近 10,000 名客戶的個人聯絡資料。Ledger 的支付合作夥伴 Global-e 則於 2026 年 1 月遭遇另一起獨立資料外洩事件。更近期,駭客從 Coldcard 硬體錢包中竊取了 1.11 億美元的比特幣,部分估計金額甚至超過 1.3 億美元。
實體風險正在攀升。CertiK 驗證了 2026 年上半年全球共發生 52 起針對加密貨幣持有者的實體攻擊事件,高於一年前的 39 起,其中入室行竊已超越綁架,成為最常見的攻擊手法。Chainalysis 則估計,同期因暴力攻擊而遭竊的金額超過 3,000 萬美元。
Trezor 表示已透過 help@trezor.io 直接聯繫受影響客戶,並敦促用戶不要輕信任何未經請求的通訊,切勿透露錢包備份。該公司也建議用戶使用與真實身分無關的電子郵件地址下單、以加密貨幣或一次性虛擬卡付款,並在可行情況下使用郵政信箱。
此次外洩凸顯了硬體錢包供應鏈中的結構性弱點:裝置本身固然安全,但圍繞其周圍的商業環節——物流配送、支付處理、客戶支援——仍然是攻擊目標。據該公司表示,ShipMonk 持有 SOC 2 Type II 認證,這是一項經審計的資安標準,但仍然遭到入侵。
本文僅供參考用途,不構成投資建議。