Trezor 物流數據洩露:近 1.4 萬名用戶真實姓名與住址曝光

Key takeaway

硬件冷錢包龍頭 Trezor 於 2026 年 8 月 13 日公開承認,其第三方物流合作夥伴 ShipMonk 發生數據洩露事件,導致近 14,000 名近期買家的個人資料外洩。

Trezor 物流數據洩露:近 1.4 萬名用戶真實姓名與住址曝光

硬件冷錢包龍頭 Trezor 於 2026 年 8 月 13 日公開承認,其第三方物流合作夥伴 ShipMonk 發生數據洩露事件,導致近 14,000 名近期買家的個人資料外洩。

根據官方數字:

  • 11,742 名用戶完整資料曝光(姓名、電郵、電話、寄送地址)
  • 1,947 名用戶部分資料曝光(姓名、城市、電郵)
  • 總計約 13,689 人受影響

受影響用戶均為 2026 年 5 月 10 日至 8 月 8 日期間下單、並收貨的新客戶,涉及美國、英國、瑞典、哥倫比亞、巴西、意大利及葡萄牙。

一、事件核心

洩露源頭並非 Trezor 本身系統,而是物流供應商 ShipMonk 的系統被未授權存取。Trezor 強調:

  • 自家系統、硬件錢包、私鑰及備份均未受影響
  • 錢包本身仍然安全
  • 這是 Trezor 成立以來首次洩露用戶電話與寄送地址

Trezor 有嚴格的 90 天數據保留政策,並要求合作夥伴在訂單完成後 90 天內刪除或匿名化物流資料,因此歷史老用戶未受影響,災情被控制在近期買家範圍。

二、風險評估

雖然私鑰安全,但個人實體資料的外洩帶來兩大風險:

  1. 針對性釣魚攻擊
    駭客可利用真實姓名、電話、電郵與住址,發起更精準、更具說服力的釣魚或假冒客服攻擊。

  2. 實體安全威脅
    寄送地址直接連結到「剛購買冷錢包」的用戶,結合近年加密持有者遭入屋搶劫、綁架的案例(如法國稅務數據外洩事件),實體風險顯著上升。

三、Trezor 的應對與未來措施

  • 已個別電郵通知所有受影響用戶
  • 正在調查事件,並評估與 ShipMonk 的後續合作
  • 計劃加速推出「匿名配送」(Anonymous Delivery)選項,透過包裹寄存櫃、中性包裝等方式減少可識別資料

四、香港與用戶啟示

這次事件再次提醒:

  • 冷錢包只解決私鑰安全,無法解決物流與個人資料風險
  • 第三方供應鏈是常見攻擊面,用戶應盡量選擇支援匿名或低資料暴露的購買渠道
  • 收到任何涉及錢包備份、種子詞或緊急「安全更新」的聯繫,均應高度警惕
  • 實體住址與加密資產持有身分的連結,是目前最難防範的威脅之一

五、專業評價

優勢觀察

  • Trezor 主動披露、限制數據保留期限,成功將影響範圍控制在 90 天內新用戶
  • 明確區分「錢包安全」與「個人資料安全」,溝通相對清晰

需要留意的地方

  • 物流環節的數據暴露是行業系統性問題,Ledger 等品牌過去亦有類似經驗
  • 實體安全風險一旦發生,後果遠比數位釣魚嚴重
  • 用戶仍需自行提升警惕與防護意識

結語

Trezor 這次物流數據洩露事件,再次證明「安全」是端到端的概念。硬件錢包保護了私鑰,但物流、稅務、報稅平台等環節的資料外洩,仍可讓攻擊者精準鎖定目標。

對所有加密資產持有者而言,保護私鑰之外,更要審慎處理任何可能連結真實身份與資產的資訊。


參考來源

Related services & products