Trezor物流商数据泄露:8万余名客户信息外泄
硬件钱包品牌Trezor近日通报一起第三方物流服务商数据泄露事件,涉及约8万名客户的个人信息外泄。此次事故源于其履约合作方ShipMonk遭遇网络入侵,而非Trezor自身系统被攻破。

事件溯源与影响范围
根据官方更新,最初于8月13日披露的受影响人数为1.37万人,包括****信息的1.17万用户和部分**的1,947人。但截至9月4日,受影响总数已大幅上升至80,689人。
新增的6.7万名美国客户数据来自2019年11月至2021年8月期间的订单记录。尽管Trezor多次要求删除,且ShipMonk曾书面承诺完成清理,但相关历史数据仍保留在对方系统中。
“我们非常失望,尽管收到了确认删除的答复,但数据并未从其系统中被删除。”——Trezor团队在事故更新中表示。
泄露信息内容与安全边界
完整泄露的数据包含姓名、电子邮件、电话号码、收货地址及订单号;另有1,947条记录仅含姓名、城市和邮箱,不包含详细地址。
Trezor明确指出,此次事件仅涉及联系与订单信息,其核心系统、产品和服务均未受到侵害,用户的私钥、助记词及支付凭证未被泄露。
公司已直接通知受影响用户,并提醒避免在非官方渠道输入钱包备份信息,以防遭遇钓鱼攻击。
潜在风险与行业警示
**的客户资料可能被用于定向网络钓鱼、欺诈电话或邮寄**信件,存在**的社会工程攻击风险。虽然目前尚未有证据表明已有实际盗取行为发生,但类似模式曾在竞争对手Ledger身上出现过。
今年早些时候,SafePal也发生数据泄露,影响超5.3万名用户,反映出整个加密硬件生态在第三方服务管理方面面临共性挑战。
值得注意的是,尽管比特币价格在披露当日微跌0.32%至77,159美元,但无证据显示此事件对市场造成直接影响。
尚存疑点与后续关注
目前,关于数据留存的具体情况、删除操作的真实性,仍未经过独立审计验证。所有计数与声明均为Trezor单方面提供。
尚未确认有**下游**或物理攻击行为发生。所谓“零损失”的说法缺乏官方支持,应谨慎看待。
此外,将入侵源头归因于Metabase漏洞的说法亦未得到证实。未来需密切关注Trezor FAQ更新、ShipMonk是否发布回应,以及受影响用户是否报告异常活动。
