Bitcoin.com News
技术支持

Trezor 数据泄露持续扩大,又有 67,000 名美国买家信息遭曝光

又是一天,又是一则安全警报。硬件钱包制造商 Trezor 表示,一起涉及其物流合作伙伴 Shipmonk 的数据泄露事件暴露了约 67,000 名额外的美国客户的个人信息——原因是 Trezor 称本应被删除的记录却仍被留存在该供应商的系统中。

分享
Trezor 数据泄露持续扩大,又有 67,000 名美国买家信息遭曝光

关键要点:

  • Trezor 于 9 月 4 日将 67,000 名美国客户纳入其 Shipmonk 泄露事件范围。
  • Trezor 的泄露事件现涵盖约 80,000 人,包括家庭住址。
  • Trezor 计划在 2026 年底前在美国推出匿名配送。

新近识别出的记录涵盖了 2019 年 11 月至 2021 年 8 月期间下的美国订单,并扩大了此前已影响多个国家 13,689 名较新客户的事件范围。总体而言,此次泄露目前涉及约 80,000 人,不过 Trezor 的系统、设备、私钥以及钱包备份并未遭到入侵。

Trezor 在泄露事件中又发现 67,000 名美国客户

在上一次披露之后,Trezor 表示其于 9 月 2 日得知 Shipmonk 的泄露规模比最初报告的更大。较旧的记录包含客户姓名、电子邮箱、电话号码、收货地址以及订单号,这将为攻击者提供信息,使诈骗更具迷惑性、也更容易得逞。

Trezor security alert via X on Sept. 4, 2026, screenshot.
图片来源:Trezor 于 2026 年 9 月 4 日通过 X 发布的安全警报。

这一发现尤其令人担忧,因为 Trezor 表示其曾多次要求 Shipmonk 删除这些信息,并收到了已删除的书面确认。Trezor 称这些保证与其合同、数据政策以及此前与该履约服务商的沟通一致。

这也引发了对 Trezor 所宣称的与履约合作伙伴“90 天数据保留”政策的质疑。新发现的记录可追溯至多年前,显示该政策并未对受影响的 2019-2021 年美国客户得到执行。

泄露的地址使威胁超越电子邮件钓鱼

被暴露的信息并不能让攻击者远程访问 Trezor 钱包。私钥和助记词(用于控制加密钱包的秘密恢复词)不在此次泄露范围内。

被暴露的信息类型带来了另一类问题。Trezor 警告称,泄露的电话号码和家庭住址可能会让受影响客户面临人身风险;而真实的订单号和联系方式则可能帮助诈骗者更逼真地冒充公司。

此次泄露的源头在 Trezor 之外。攻击者利用了 Metabase(Shipmonk 使用的一款分析平台)中此前未知的 SQL 注入漏洞。Metabase 在约 8 月 6 日前后通知了 Shipmonk,修补了漏洞并使会话失效;随后 Shipmonk 解释称其已加固了系统。

第三方数据失误让硬件钱包买家面临风险

该事件发生在涉及 Trezor 客户的其他第三方信息暴露之后。约 106,856 名客户在 2022 年的一起事件中受到影响;而 2024 年一个被攻破的支持门户暴露了多达 66,000 个姓名和电子邮箱地址。在每一种情况下,硬件钱包本身都未被远程攻破。

这一点对正在考虑如何应对的客户很重要。Trezor 警告称,公司任何人都不会索要钱包备份,这意味着客户绝不应在网站上输入助记词,也不应将其交给任何自称提供支持的人。

随着 Shipmonk 前景未定,Trezor 推出匿名配送

Trezor 目前正在推广一套“匿名配送”系统,旨在减少硬件钱包购买过程中被保留的客户信息量。该系统包括自提柜取货、中性包装、通用发件人,以及在投递完成后自动删除物流标识符;其欧洲上线目标为 9 月,并计划于 2026 年底前在美国推出。

目前,Trezor 尚未宣布停止与 Shipmonk 合作的计划。该公司此前表示,将在获得事件全貌后决定合作关系的未来——在受影响客户已接近 80,000 人之际,这一决定仍未尘埃落定。此次事件也发生在 2026 年一系列令人不安的硬件钱包事件之后,其中包括与Safepal以及Coldcard 钱包相关的事件。

本文由人工智能从英文翻译而来。英文原版为权威来源;自动翻译可能存在不准确之处,尤其是在法律和监管术语方面。