• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

快讯:Trezor称ShipMonk数据泄露,致13,689名客户信息外泄

2026-08-13 21:51:45
收藏

Trezor披露客户数据泄露事件

硬件钱包制造商Trezor发布公告称,其物流供应商ShipMonk的系统遭遇未经授权访问,导致13,689名客户的个人信息遭到泄露。

事件概述

ShipMonk的数据泄露事件暴露了13,689名Trezor客户的个人信息,包括姓名、电子邮件地址、电话号码和收货地址。Trezor强调,其自身系统和硬件钱包未受影响,已向受影响客户发出警告,提示可能面临更具迷惑性的钓鱼攻击。此外,Trezor计划于2026年9月在欧盟推出匿名配送服务,并于同年年底在美国上线。

事件详情

Trezor在8月13日发布的安全通知中表示,ShipMonk于8月10日告知其系统遭到未经授权访问,涉及客户订单数据。目前相关调查仍在进行中。此次泄露事件影响了在2024年5月10日至8月8日期间,于美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙接收Trezor订单的客户。Trezor重申其自身系统未被攻破,硬件钱包依然安全可靠。

在受影响客户中,11,742人的姓名、电子邮件地址、电话号码和收货地址被完全暴露;另有1,947人的部分信息遭泄露,涉及姓名、城市和电子邮件地址。Trezor在事件说明中补充道,订单编号也属于ShipMonk为配送所持有的信息之一。

ShipMonk泄露近期Trezor订单数据

ShipMonk作为物流供应商,负责存储Trezor产品并在美国、英国及其他多个市场处理配送事宜。该物流公司需获取客户姓名、地址、电话号码和电子邮件地址以便完成发货。Trezor指出,得益于其90天数据保留政策,此次暴露的客户数量已得到控制。该政策同样要求物流合作伙伴遵守。与较早订单相关的客户信息已被删除或匿名化处理,因此未存储于受影响的ShipMonk系统中。

Trezor表示,90天保留期旨在覆盖整个订单流程,包括配送、退货、退款和产品更换。期限结束后,与购买相关的客户信息将被删除或匿名化,因为公司不再需要地址或电话号码用于物流目的。受影响客户已通过help@trezor.io邮箱单独收到通知。未收到安全通知的客户则未受此次事件影响。

Trezor称,ShipMonk在事件发生后已加固受影响的系统并加强安全防护。两家公司正保持联系,以查明未经授权访问的发生方式,并确定具体被访问的信息。此次事件是Trezor自2013年成立以来,首次因公司或供应商原因导致客户电话号码和收货地址遭到泄露。

Trezor表示:“我们深知此事的严重性及其对客户构成的潜在风险,并对受影响客户深表歉意。”

Trezor警告泄露数据可能助长钓鱼攻击

尽管钱包设备和Trezor基础设施未受影响,但公司警告称,泄露的个人信息可能被用于制造更具迷惑性的钓鱼攻击。攻击者可能利用客户的姓名、电话、电子邮件或家庭住址,冒充Trezor、加密货币交易所或银行。公司表示,欺诈手段可能通过电子邮件、电话或实体信件实施。

此类攻击此前曾针对硬件钱包所有者,利用个人信息和看似官方的通信手段。有报道称,伪造信件被寄送给Trezor和Ledger客户,引导收件人扫描二维码访问钓鱼网站。信件要求收件人完成身份验证或交易检查,并利用钱包功能可能出问题的警告制造紧迫感。钓鱼页面要求提供12、20或24个单词的恢复短语,一旦提交,攻击者即可控制钱包。

当攻击者已掌握受害者邮寄地址时,实体信件尤其令人担忧。另一起钓鱼活动中,欺诈信件带有Ledger品牌标识、公司地址和独立参考编号。收件人被要求扫描二维码,并提供24个单词的恢复短语,声称需要进行关键安全更新。

Trezor已告知受ShipMonk事件影响的客户,对要求立即行动或提供个人信息的通信保持警惕。同时建议用户通过官方通信渠道核实信息,切勿在任何网站或向他人提供钱包备份。

此前Trezor事件亦引发钓鱼警告

Trezor此前曾通过第三方服务遭遇客户信息泄露,但公司表示ShipMonk事件是首次涉及电话号码和收货地址的泄露。2024年1月,未经授权方访问了Trezor使用的第三方客服工单系统,可能暴露了自2021年底以来与客服团队互动的约66,000名客户的联系信息。公司当时通知了受影响客户,并表示数字资产未受影响。该事件涉及外部客服系统,而非Trezor硬件钱包。

2025年6月,一种新的钓鱼手法出现:攻击者利用Trezor的联系表单,以目标用户的电子邮件地址提交支持请求。这一操作触发了Trezor系统自动回复的合法邮件,使钓鱼通信显得更加可信。Trezor当时表示,其邮件基础设施未被攻破,联系表单依然安全。攻击者仅是利用客服工作流程,使欺诈信息看起来与合法通信相关。

硬件安全方面同样受到关注。6月,Trezor与Tropic Square披露了一个芯片漏洞,影响Trezor Safe 7中使用的TROPIC01安全元件。该漏洞由Ledger Donjon的研究人员在独立审计中发现。Ledger Donjon在实验室条件下使用激光故障注入技术,提取了部分芯片秘密并绕过了固件签名检查。Trezor表示,该攻击需要物理接触和专用设备,且另外两层独立安全保护仍能保障钱包访问安全。用户无需采取任何行动。

相比之下,ShipMonk事件涉及的是物流供应商持有的订单信息,而非保护私钥的硬件或软件。

Trezor计划推出匿名配送选项

在最新披露后,Trezor还详细介绍了客户可减少未来购买硬件钱包时关联个人信息的方法。公司建议使用与主要身份无关的电子邮件地址,并推荐使用加密货币支付替代信用卡。在可行的情况下,客户还可使用邮政信箱以减少家庭住址的暴露,但身份验证要求和邮政服务记录可能仍然适用。

Trezor正在筹备一项匿名配送服务,旨在减少硬件钱包配送过程中保留的客户信息。按照计划,订单将使用专用结账流程、储物柜取件、中性包装和通用寄件人信息。配送标识符将在交付后自动删除。Trezor表示,计划于2026年9月在欧盟推出匿名配送服务,随后于2026年年底在美国上线。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%