Trezor 确认数据泄露:数千名硬件钱包买家订单信息遭泄露
2026 年 8 月 13 日,Trezor 确认其一家物流供应商发生数据泄露事件,导致数千名硬件钱包买家的个人订单详情被曝光。用户的私钥未受影响,设备本身也未被入侵,但泄露的数据集可能是加密货币领域最危险的一类:一份经过验证的硬件钱包拥有者名单,其中包含了收件地址。
Trezor 遭攻击:ShipMonk 数据泄露事件究竟发生了什么?
2026 年 8 月 10 日(星期一),物流合作伙伴 ShipMonk 通知 Trezor,一名未经授权的行为者访问了包含客户订单数据的系统。Trezor 于三天后,即 8 月 13 日,公开披露了这一事件。
ShipMonk 是 Trezor 的物流履约合作伙伴,负责存储 Trezor 产品并向美国、英国及其他多个市场的客户发送包裹。为了配送包裹,ShipMonk 持有收件人姓名、送货地址、电话号码、电子邮件地址和订单号。这正是此次泄露的数据集。
Trezor 公布的具体数据如下:
11,742 名客户信息完全泄露:姓名、电子邮件、电话号码和送货地址
1,947 名客户信息部分泄露:姓名、城市和电子邮件
受影响客户总数:13,689 人
调查仍在进行中。Trezor 表示,ShipMonk 已确保受影响系统的安全,并在事件发生后加强了安全措施。
哪些客户受到了 Trezor 客户数据泄露事件的影响?
此次泄露仅限于在 2026 年 5 月 10 日至 8 月 8 日期间下单的新客户,涉及七个国家:美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。
更早的订单数据已被删除。Trezor 执行 90 天数据保留政策,并通过合同要求其物流合作伙伴在交货后 90 天内删除或匿名化订单数据。正是这一政策,使得此次泄露范围控制在约 13,700 人,而非公司历史上的所有买家。
有一个简单的方法可以判断您是否受到影响。Trezor 已通过 help@trezor.io 直接向每位受影响客户发送了电子邮件。如果您的收件箱中没有这封邮件,则说明您不在此次泄露名单中。考虑到接下来可能发生的事情,值得注意:诈骗者一定会冒充这封通知邮件。
Trezor 本身是否被黑?设备是否仍然安全?
没有,设备是安全的。这是一起供应链和供应商泄露事件,而非钱包安全漏洞。Trezor 自身的系统并未被入侵。私钥、钱包备份、助记词或固件均未涉及,此次事件本身不会造成资金风险。硬件完成了它的使命。薄弱环节在于产品周围的商业层,而非产品本身。
这种区别在技术层面很重要,但在实际中能提供的安慰有限。攻击者现在拥有了基础设施级别的定向数据:一份经过验证的加密货币持有者名单,并匹配其真实家庭地址和电话号码。电子邮件泄露只是麻烦,而姓名加上家庭地址和电话号码,则能精确识别出某个特定地址的特定个人,且此人极有可能持有加密货币。
Trezor 还确认,这是自公司 2013 年成立以来,首次发生泄露客户电话号码和送货地址的事件。此前在 2024 年 1 月,一个第三方支持门户网站发生的事件泄露了近 66,000 名用户的联系方式,但未涉及物理地址。
为何此次数据泄露比典型的密码泄露更危险?
因为加密货币行业已经有一套针对此类事件的应对方案,而且这一方案自 2020 年以来一直在运行。当大约 272,000 条 Ledger 客户记录(包括姓名、地址和电话号码)在 2020 年该公司的电商泄露事件后被公布时,其后果从未真正结束。受害者报告称,他们遭受了接连不断的钓鱼邮件和短信攻击,2021 年甚至收到了寄到家里的假冒硬件钱包,以及带有恶意二维码的实体信件,还有自称认识他们的诈骗电话。有些人甚至收到了带有暴力威胁的勒索要求。
人身安全风险已不再是理论上的。CertiK 验证了 2026 年上半年全球范围内发生的 52 起针对加密货币持有者的物理攻击,高于去年同期的 39 起,入室抢劫已取代绑架成为最常见的手段。Chainalysis 的数据显示,同期通过暴力攻击窃取的金额超过 3000 万美元,有望超过 2025 年全年约 5800 万美元的总金额。供应商一再被证明是这条链条中最薄弱的环节。Ledger 的支付处理商 Global-e 在 2026 年 1 月泄露了客户订单数据,几天内攻击者就利用泄露的订单详情,发送了宣布 Ledger 与 Trezor 虚假合并的钓鱼邮件。关于 ShipMonk,一个令人不安的细节是:该供应商持有 SOC 2 Type II 认证(一种经审计的安全标准),却仍然遭到了入侵。
Trezor 客户现在应该做什么?
Trezor 的建议很简短,而且行业记录表明这些建议有效:
切勿在任何网站上输入您的钱包备份或助记词。任何合法的公司(包括 Trezor)都不会要求您提供这些信息。将紧迫感视为危险信号。任何要求立即采取行动或索要个人信息的消息,在证明其无害之前,都应视为恶意。通过官方渠道进行交叉验证,包括官方博客和经过验证的社交媒体账号。手动输入网址,而不是点击链接。警惕来自所有渠道的联系,不仅仅是电子邮件。虚假电话、短信、实体信件,以及冒充银行、交易所或 Trezor 本身的行为,都有可能发生。如果您的完整地址被泄露,请考虑您的人身安全状况。公开讨论自己的持仓,尤其是与真实身份关联时,会带来实质性风险。
任何希望查询状态或提出疑虑的用户,均可通过官方网站直接联系 Trezor 支持部门。
什么是 Trezor 的匿名配送选项?
Trezor 表示正在加速推出匿名配送选项,旨在切断硬件钱包购买与真实身份之间的关联。根据计划中的系统,订单将使用:专用结账流程、昵称或标签 ID 代替真实姓名、自助包裹储物柜取件、带有通用寄件人标签的无品牌包装(承运商仅接收电子邮件或短信取件 PIN 码)、以及配送后自动删除配送标识符。Trezor 计划于 2026 年 9 月在欧盟,2026 年底在美国推出该功能,并将其描述为最高优先级的项目。
在此期间,该公司建议使用与真实身份无关的电子邮件地址下单,使用加密货币或一次性虚拟卡而非信用卡支付,并在可行的情况下使用邮政信箱。

交易所排行
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注