硬件加密货币钱包制造商 Trezor 报告称,由于其物流合作伙伴 ShipMonk 遭到黑客攻击,导致客户个人数据泄露。此次事件影响了 13,689 名来自美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的买家,这些买家在 8 月 8 日之前的 90 天内收到了订单。
该公司强调,其自身的系统和设备并未遭到入侵,但受影响的用户可能会面临更复杂的网络钓鱼攻击。
根据 Trezor 的信息,由于未经授权访问 ShipMonk 的系统,导致 11,742 名客户的完整数据泄露——包括姓名、电子邮件地址、电话号码和送货地址。另有 1,947 名用户遭受了部分数据泄露:攻击者可能获取了他们的姓名、城市和电子邮件地址。
攻击者获取了哪些数据
ShipMonk 存储了交付 Trezor 订单所需的信息,特别是姓名、地址、电话号码、电子邮件地址和订单号。该公司表示,事件范围受其数据保留政策的限制:订单信息在交付 90 天后会被删除或匿名化处理。
“这是自 2013 年 Trezor 成立以来,我们首次遇到泄露客户电话号码和送货地址的事件,”公司声明中写道。
Trezor 特别指出,此次泄露并未涉及私钥、钱包备份或设备本身。然而,获取到的信息可能被用于个性化的网络钓鱼攻击——通过电子邮件、电话或邮寄信件。
该公司呼吁用户不要在网站上输入钱包备份,也不要将其透露给第三方。
Trezor 还表示,所有受影响的客户都已从 help@trezor.io 地址收到单独的通知。该公司正与 ShipMonk 合作继续调查此次事件,ShipMonk 已加固了受影响的系统并加强了其安全性。
Trezor 正在准备匿名配送服务
事件发生后,Trezor 还透露了正在开发匿名配送功能,该功能旨在减少与购买硬件钱包相关的个人信息暴露。公司计划于 2026 年 9 月在欧盟推出该服务,并争取在今年年底前在美国上线。
该选项将提供一个独立的订单填写表单、使用化名或标识符的选项、通过自动取件柜接收、中性包装,以及在订单签收后自动删除配送标识信息。
此前,Ledger 公司的安全团队 Donjon 也研究了 Trezor Safe 7 硬件钱包中使用的 TROPIC01 芯片漏洞。研究人员设法通过 LFI 方法绕过了签名验证,但未能获取机密数据。Trezor 当时强调,用户的资金和数据仍然安全。
end-content





