公司披露称,第三方履约合作方 ShipMonk 的系统遭未授权访问后,近 1.4 万名客户的个人信息受到影响。此次事件没有波及 Trezor 自身基础设施,也未影响硬件钱包设备安全,但相关用户面临更高的钓鱼和冒充诈骗风险。
泄露范围涉及电话和收货地址
Trezor 表示,11,742 名客户的姓名、邮箱、电话号码和收货地址被泄露,另有 1,947 名客户的姓名、所在城市和邮箱受到影响。受影响用户分布在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙等地。
公司称,已通过电子邮件通知所有受影响客户。未收到通知的用户,其数据未被此次事件波及。通过亚马逊下单的客户不受影响,因为这部分订单由另一家合作方履约。
公司称钱包与内部系统未被攻破
Trezor 表示,事件发生在 ShipMonk 一侧,公司自身系统没有遭到入侵,硬件钱包设备也保持安全。到目前为止,公司尚未发现泄露数据被公开、出售或传播,也未确认有诈骗或攻击已与本次事件直接相关。
不过,公司提醒,风险主要来自后续冒充行为。攻击者可能利用泄露的邮箱、电话和地址,伪装成银行、加密交易平台或 Trezor 本身,与用户联系并实施诈骗。
历史上首次泄露收货信息
Trezor 称,这是其 13 年历史中首次出现客户电话号码和收货地址外泄。此前,Trezor 背后的 Satoshi Labs 曾在 2024 年 1 月披露,第三方客服门户发生安全事件,影响约 6.6 万人;2022 年 4 月,另有 106,856 名 Trezor 客户数据曾遭泄露。
硬件钱包厂商长期面临第三方数据外泄带来的后续风险。此类物流和联系信息一旦流入黑市,往往会被反复用于钓鱼、勒索和伪造设备邮寄等骗局。相比之下,Trezor 强调,其内部固件和设备端加密机制至今未曾因远程攻击而导致用户资金被盗。

补充信息:Trezor 表示,目前没有证据显示本次泄露数据已被发布、共享或挂牌出售。











