
知名硬件钱包制造商Trezor近日遭遇一起数据泄露事件。加密媒体《Decrypt》指出,其物流合作方ShipMonk的系统被未经授权的外部人员侵入,致使近1.4万名近期订购产品的客户遭遇了姓名、联系电话及物理收货地址的曝光。尽管官方重申Trezor内部系统与用户私钥均安然无恙,但仍强烈建议受影响群体保持警惕,并宣布将加快部署“匿名运送”功能,旨在抵御潜在的钓鱼诈骗与线下暴力威胁。
作为守护加密资产的关键设备,硬件钱包背后的供应链安全防护再次引发行业关注。台北时间8月13日,Trezor正式确认,其负责仓储与配送的合作伙伴ShipMonk发生数据泄露事故,共计13,689名用户的敏感个人信息遭到非法获取。
超1.3万订单受影响,官方声明私钥无忧
此次泄露主要涉及2026年5月10日至8月8日期间下单,且目的地为美国、英国、瑞典、哥伦比亚、巴西、意大利及葡萄牙等国家的订单。具体而言,有11,742名用户的完整姓名、手机号、电子邮箱及详细收货地址完全暴露;另有1,947名用户泄露了姓名、所在城市及邮箱信息。
ShipMonk于本周一发现异常后及时通知了Trezor,而Trezor则在周四向公众披露了这一情况。在官方声明中,Trezor极力安抚用户情绪,强调「Trezor 自家的内核系统并未遭到入侵」,所有设备、私钥及钱包备份均未受到损害。此外,得益于公司严格执行的合作伙伴数据留存政策——即要求交货后90天内必须删除或匿名化处理订单数据——早期订单得以幸免。官方还澄清,这是Trezor成立13年来首次出现客户电话及地址外泄的情况,若未收到官方通知邮件,则表明个人数据未受此事件影响。
实体安全风险攀升,严禁在线输入助记词
虽然资金本身未直接面临被盗风险,但客户物理地址与联系方式的泄露,无疑大幅提升了遭受“钓鱼攻击”和“实体暴力”的可能性。Trezor特别警示受影响用户,务必对任何突发的联络请求保持高度怀疑,并重申最高安全准则:「绝对不要在在线输入钱包备份种子(助记词)。」
外界的担忧并非无稽之谈。回顾竞争对手Ledger曾经历的类似泄露事件,部分受害者曾遭受严重的勒索威胁,甚至演变为现实生活中的暴力冲突。区块链安全机构CertiK的数据显示,2026年上半年全球针对加密货币持有者的实体攻击(俗称“扳手攻击”)已达52起,较去年同期的39起显著增长;而Chainalysis估计,此类攻击在今年上半年的损失已超过3,000万美元,全年创纪录已成定局。
加速部署“匿名运送”,年底前覆盖欧美市场
为弥补漏洞并彻底降低物流环节的风险,Trezor宣布全力加速推出“Anonymous Delivery(匿名运送)”选项。该新服务包含四大安全措施:支持使用智能储物柜取件、采用中性外观包装、隐藏真实寄件人信息,以及自动清除运输识别数据。
Trezor表示,这套匿名配送服务计划于2026年9月前率先在欧盟地区上线,并力争在年底前扩展至美国市场。随着加密货币逐步融入主流社会,硬件钱包厂商如何在提供便捷网购体验的同时,切实保障用户在现实世界中的隐私与人身安全,已成为整个产业必须直面的严峻挑战。