区块链文库报道:
8月13日,Trezor披露其物流合作伙伴ShipMonk遭遇数据泄露,导致13689名客户的个人信息被曝光。这是四年多来,Trezor关联的客户信息第三次通过外部供应商泄露,而非通过钱包或Trezor自身系统。
ShipMonk于8月10日告知Trezor,未经授权方访问了存储客户订单数据的系统。受影响用户中,11742人的姓名、邮箱地址、电话号码和收货地址被泄露;另外1947人的信息泄露范围较小,仅涉及姓名、城市和邮箱。相关客户在5月10日至8月8日期间(即90天内)下单,这与Trezor自身的数据保留政策一致。更早下单的用户,其信息已在泄露发生前从ShipMonk系统中删除。此次泄露涉及七个国家:美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。
“我们有一些艰难的消息要分享。不幸的是,我们的一个物流供应商发生了数据泄露,暴露了敏感的订单数据。这影响到美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙在90天内收到订单的新客户。”——Trezor (@Trezor),2026年8月13日
同一两周内的第二次物流泄露
Trezor的披露并非孤立事件。在此前的两周内,与ShipMonk无关的货运仓储公司CEVA Logistics也遭遇入侵。CEVA的系统在7月29日至8月1日期间被访问,影响波及至少八个欧洲仓库。Valve于8月7日得知其Steam硬件发货受影响,并于8月10日开始通知客户,而ShipMonk也在同一天告知Trezor其泄露事件。荷兰ING、零售商Bol、百货公司De Bijenkorf、眼镜品牌Ace & Tate以及足球俱乐部阿贾克斯均确认,其客户的发货数据在CEVA事件中被泄露。
除了时间上的巧合,这两起泄露事件并无关联。ShipMonk和CEVA是两家不同的公司,服务于不同的客户,且均未提及两者之间存在联系。它们的共同点在于一种模式:两家物流供应商,服务于加密货币硬件和足球周边商品等截然不同的行业,在大约两周内相继遭受攻击,攻击者两次都获取了相同的基本信息:姓名、家庭住址、电话号码和订单详情。
对Trezor而言的重复问题
对Trezor来说,ShipMonk事件并非新类型的失败。2024年1月,一个第三方支持工单系统被入侵,暴露了自2021年12月以来联系过Trezor支持的66000人的姓名、用户名和邮箱地址。攻击者利用这些数据发送钓鱼邮件,要求收件人交出他们的24个单词恢复种子——这才是实际控制Trezor钱包资金的信息。
在此之前,2022年4月,Trezor曾使用的邮件平台Mailchimp因社会工程攻击被入侵。攻击者利用窃取的Trezor邮件列表发送虚假的数据泄露通知,敦促收件人下载恶意版本的Trezor Suite,同样旨在窃取种子短语。
三起事件,四年时间,一种重复的模式:供应商处理Trezor外包而非自建的业务——邮件投递、支持工单、仓储物流。Trezor本周再次表示,其自身系统未遭入侵,设备依然安全。ShipMonk泄露事件并未否定这一点。
Trezor和ShipMonk未说明的内容
Trezor的博客文章和社交媒体声明均未解释ShipMonk是如何被入侵的。ShipMonk仅表示已保护受影响系统,并正与Trezor合作确定被访问的内容。两家公司均未提及原因。
同一新闻周期内还传播着另一个真实漏洞:分析平台Metabase存在一个严重的SQL注入漏洞,其严重性评分达到最高,可让攻击者无需登录即可获得管理员权限。Metabase在8月6日修复前确认该漏洞已被积极利用。框架开发者Framework、Tally、n8n、Kilo Code和ChecklyHQ在其各自的博客和声明中确认受到影响。ShipMonk不在其中。
与钓鱼无关的部分
Trezor警告客户,预计将会有更多通过电子邮件、电话和实体邮件进行的钓鱼攻击,冒充Trezor、银行或交易所。这一警告与该公司以往每次泄露事件一致。这次的不同之处在于,泄露的数据包含与确认购买加密货币硬件设备相关联的家庭住址——这比邮件列表中的邮箱地址更具体,并且现在已落入访问ShipMonk系统的人手中。今年与比特币相关的安全故障,包括导致7月创纪录损失的Coldcard固件漏洞,并未局限于任何单一公司的硬件;ShipMonk事件表明,风险也存在于围绕这些硬件的供应商之中。
为何此泄露特别引发物理安全问题
币安创始人赵长鹏直接回应了此次泄露事件。他在X上写道,此次泄露“将身份和物理地址与已知的加密货币持有者直接关联,带来了重大的钓鱼、社会工程和潜在物理安全风险。”Chainalysis的数据显示,2025年暴力加密货币盗窃(即所谓的“扳手攻击”)造成的损失达5800万美元。仅在2026年上半年,就有超过3000万美元以这种方式被盗。目前尚无扳手攻击与ShipMonk泄露事件相关联。关键不在于任何受影响者应当预期此类攻击,而在于一个真实姓名、家庭住址以及拥有硬件钱包的确认证明,正是这些攻击在其他地方使用的相同起点——因此,这次泄露值得超越通常的钓鱼警报周期进行追踪。
“对于硬件钱包来说,这不是一个好的月份。Trezor披露其物流供应商发生泄露,影响约13,700名近期客户。约11,700人的姓名、邮箱、电话和收货地址被曝光。Trezor系统和私钥未遭入侵。此次泄露直接将身份与……相关联。”——CZ
BNB (@cz_binance),2026年8月13日
现在有何变化
Trezor表示,正在加速推出名为“匿名投递”的功能,该功能允许客户使用昵称从储物柜取货,而无需以真实姓名将硬件钱包寄送到家中。该公司计划于9月在欧盟推出该选项,并在年底前在美国推出。Trezor还表示,在全面了解情况后,将决定ShipMonk作为合作伙伴的未来——但在了解情况之前,无法做出决定。
免责声明:以上内容(如有图片或视频亦包括在内)均为平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。
本站尊重他人的知识产权、名誉权等法律法规所规定的合法权益!如网页中刊载的文章或图片涉及侵权,请提供相关的权利证明和身份证明发送邮件到qklwk88@163.com,本站相关工作人员将会进行核查处理回复





