Trezor数据泄露影响范围扩大,累计超8万名用户
继首次披露后,Trezor再次发布声明,确认又有约67,000名美国客户的个人信息因履行合作伙伴ShipMonk的数据泄露事件而暴露。此次新增的受影响客户订单时间跨度为2019年11月至2021年8月。尽管物流提供商ShipMonk曾书面确认此类数据已被彻底删除,但事实并非如此。目前,该事件已导致全球超过8万名用户的隐私面临风险。
数据泄露详情与时间线
Trezor官方表示,其深表遗憾地通知用户,最近的更新显示受影响的客户数量远超最初预期。具体而言,另有67,000名在2019年11月至2021年8月期间下单的美国客户信息被泄露。这些记录原本被认为早在几年前就从ShipMonk的系统中被清除,依据是该公司此前应要求提供的书面保证。
根据披露的时间表:
- 第一阶段(8月13日披露):涉及2026年8月8日前90天内下单的客户,共计13,689人,分布在七个国家。其中11,742人的完整记录及1,947人的姓名、城市和邮箱被泄露。
- 第二阶段(9月4日披露):涉及2019年11月至2021年8月期间在美国下单的客户,约67,000人。泄露字段包括姓名、电子邮件、电话号码、收货地址和订单号。
Trezor强调,其90天的数据保留政策是此次最初披露的基础。然而,ShipMonk违反合同承诺,未在规定期限内删除旧数据,导致长达五年的美国订单数据滞留在供应商服务器上,直到该平台遭受攻击才暴露出来。Trezor在公开回应中明确指出了ShipMonk未能履行数据删除义务的责任,这在加密货币行业中较为罕见,通常企业会选择默默承担声誉损失而非公开指责供应商。
安全核心未受损:私钥与恢复种子绝对安全
Trezor重申,其硬件设备、固件以及助记词(恢复种子)生成过程完全未受影响。在任何阶段,攻击者都无法访问用户的私钥或恢复种子。此次入侵发生在远离硬件安全的商业运营层面,即支撑实体产品物流的基础设施中。
安全研究人员指出,ShipMonk的入侵是由勒索组织ShinyHunters利用Metabase(ShipMonk内部使用的商业智能软件)中未修补的SQL注入漏洞所致。由于该漏洞为零日漏洞(Zero-day),攻击发生时尚无修复补丁。这种攻击方式利用了数据库查询执行的缺陷,从而获取了敏感数据。
为何收货地址比邮箱更具危险性
拥有此数据集的攻击者能够确切知道谁购买了硬件钱包、购买时间以及居住地点。这种精准的信息组合使得诈骗者能够发送看似真实的邮件、电话或信件,引用真实的订单号,从而诱导受害者透露关键的恢复种子短语。
类似的情况曾在Ledger用户身上发生。2020年,Ledger因API密钥漏洞导致超过27万用户的姓名、邮箱、电话和地址泄露。随后,受害者收到了欺诈性的支持电话以及含有恶意软件的假冒替换设备邮件。如今,Trezer的用户也面临着同样的潜在风险起点。
行业背景:第三方供应链成为新弱点
2026年8月期间,加密货币行业发生了多起涉及第三方供应商的安全事件:
- SafePal:第三方订单跟踪插件中的授权缺陷导致近39,798名客户的购买历史、姓名和邮箱泄露,但未触及钱包基础设施和资金。
- BITS of Gold:以色列最大的受监管加密货币经纪商因业务通讯供应商被攻破,导致约20万条客户记录外泄。
- Coinkite:同期也出现了类似的第三方安全问题。
据CertiK统计,2026年上半年针对加密货币持有者的物理和网络定向攻击增加了33%。值得注意的是,这些泄露事件均未涉及固件或密码学层面的突破。当攻击者无法直接攻破安全元件时,他们转而通过购买物流服务商手中的客户名单来实施犯罪。
未来对策:匿名配送方案
为解决这一问题,Trezor已向受影响客户发送了来自help@trezor.io的通知,并正在开发一种“匿名配送”选项。该方案旨在从运输记录本身中剥离个人数据,将防御防线前移:不再依赖供应商按时删除数据,而是从根本上避免提供这些数据。这一举措是否能被竞争对手采纳,以及物流提供商能否在最小化识别数据的情况下大规模运营,将决定这仅是Trezor的一项特色功能,还是成为整个行业的默认标准。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注