硬件加密货币钱包制造商Trezor通报了一起其物流合作伙伴ShipMonk公司发生的客户数据泄露事件。Trezor在社交媒体X上的官方账号于2026年8月13日确认了相同的数据量和受影响国家。
2026年8月10日,ShipMonk通知Trezor,其存储客户订单数据的系统遭遇了未经授权的访问。此次泄露事件影响了大约13,689名买家的个人信息。
具体泄露了哪些数据
泄露规模因客户而异:
- 对于11,742人,泄露数据包括全名、电子邮件地址、电话号码和送货地址;
- 对于1,947名客户,仅泄露了姓名、城市和电子邮件地址,不包含完整的送货地址。
根据Trezor的最新数据,部分信息泄露较少的订单可能涉及更早的时期——公司正在与ShipMonk合作核实细节。
事件涉及的地域和时间范围
事件涉及2026年5月10日至8月8日期间在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙下达的订单。泄露范围受到Trezor数据存储政策的限制:其合作伙伴必须在订单送达90天后删除或匿名化订单信息。
Trezor自身的系统并未遭到入侵——用户的硬件钱包和加密货币仍然是安全的。所有受影响的客户均已通过help@trezor.io邮箱收到了单独的通知邮件。如果未收到此类邮件,则表明该个人的数据未在泄露之列。
钓鱼攻击风险
Trezor警告钓鱼攻击的可能性增加:攻击者可能利用窃取的联系信息发送冒充Trezor、银行或加密货币交易所的虚假电子邮件、电话或短信,要求用户确认助记词或点击钓鱼链接。公司强调——切勿在第三方网站上输入或将钱包助记词透露给任何人。
匿名配送作为应对措施
Trezor在同一篇X推文中还介绍了正在开发的“匿名配送”功能——该功能将使用化名、快递柜、中性包装,并在订单送达后自动删除标识信息。该功能计划于2026年9月在欧盟上线,2026年底在美国上线。
截至本文核查时,ShipMonk公司官网尚未就此事发表公开声明。
此次事件影响了七个国家近14,000名Trezor客户,但仅限于配送数据——助记词和钱包资产未受波及。公司已着手通过物流数据匿名化来降低未来发生类似风险的可能性。
AI观点
从机器数据分析的角度看,Trezor与ShipMonk的事件符合行业内的一个固定模式:物流分包商经常将订单数据存储得比配送所需时间更长,并因此成为供应链中的薄弱环节。硬件钱包市场此前已遭遇过类似场景——2020年,Ledger报告了通过其电子商务合作伙伴发生的数据泄露,此后受影响的客户在数月内饱受钓鱼邮件和欺诈电话的困扰。文章中未提及的技术方面是此类数据泄露的持久性:即使数据被删除,如果分包商的备份未与生产商的数据保留政策同步,它们仍可能在日后“重新浮出水面”。一个悬而未决的问题是:硬件钱包作为一类产品,是否能够从根本上摆脱对外部物流的依赖?还是说,配送匿名化仅仅是将风险转移到了供应链中的下一个薄弱环节?
end-content





