Trezor 披露称,其物流履约合作方 ShipMonk 遭未授权访问,导致部分客户姓名、电话、邮箱和收货地址泄露。公司表示,自身系统并未被攻破,硬件设备、私钥和钱包备份也未受到影响。
泄露范围集中在近三个月订单
根据公司披露,ShipMonk 于本周一通知 Trezor,存放客户数据的系统被未授权方接触。此次事件共影响 13,689 名客户,其中 11,742 人的完整个人信息被获取,另有 1,947 人泄露了姓名、所在城市和邮箱。
受影响用户主要是在 5 月 10 日至 8 月 8 日期间下单,并发货至美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。Trezor 表示,未收到通知邮件的客户不在此次影响范围内。
Trezor 还称,由于合作方需在交付 90 天后删除或匿名化订单数据,较早订单未被保留,这也限制了此次泄露范围。公司表示,在过去 13 年里,这是首次出现客户电话号码和收货地址外泄的事件。
公司提醒防范钓鱼与定向骚扰
Trezor 目前重点提示用户防范钓鱼攻击,尤其是警惕陌生来电、短信和邮件。公司强调,用户不应在任何网站输入钱包备份信息。
这类事件的风险并不只停留在线上。此前,竞争对手 Ledger 在 2020 年发生大规模客户数据泄露后,部分用户曾收到勒索信息和暴力威胁,还有人反映接到带有明显定向特征的钓鱼电话。
链上安全公司 CertiK 统计显示,2026 年上半年全球已确认 52 起针对加密持有者的线下攻击,高于上年同期的 39 起。Chainalysis 则称,同期相关案件造成的损失已超过 3000 万美元。
匿名配送将提前上线
Trezor 表示,正提前推出匿名配送方案,内容包括自提柜取货、中性包装、通用寄件人信息,以及自动删除配送识别信息。
按公司计划,这项服务将于 9 月先在欧盟上线,并在今年年底前扩展至美国。近期硬件钱包行业接连出现安全事件,厂商正加快调整交付和用户隐私保护流程。
补充信息:Trezor 提到,近期硬件钱包用户也受到 Coldcard 漏洞事件冲击,行业内对配送信息、身份暴露和资产安全之间关联风险的关注正在升温。











