Trezor披露,由于其物流服务商ShipMonk系统遭未经授权的访问,共有13,689名客户的个人信息被曝光。此次事件涉及2025年5月10日至8月8日期间在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙接收Trezor订单的客户。
泄露的数据包括姓名、电子邮件、电话号码和收货地址等。其中11,742名客户的姓名、邮箱、电话和地址完整暴露,1,947名客户的部分信息(姓名、城市和邮箱)被泄露。Trezor强调其自身系统与硬件钱包未受影响,资产安全无虞。
受影响的客户已通过[email protected]收到通知。Trezor提醒,泄露信息可能被用于更具迷惑性的钓鱼攻击,攻击者可能冒充Trezor、交易所或银行,通过邮件、电话或纸质信件索取钱包助记词。建议用户警惕紧急索要信息的通信,绝不透露助记词。
这并非Trezor首次因第三方服务面临信息暴露:2024年1月其第三方支持工单系统曾泄露约66,000客户联系信息;2025年6月攻击者滥用联系表单发送伪官方邮件。不同于此前,本次是首次泄露电话与地址。
为降低风险,Trezor建议客户使用独立邮箱、加密货币支付及PO箱;并计划推出匿名配送服务——欧盟2026年9月上线,美国2026年底上线,采用专用结账、储物柜取件、中性包装并自动删除物流标识。
ShipMonk已加固系统,双方正调查入侵路径。Trezor称90天数据保留策略限制了波及范围,旧订单信息已删除或匿名化。
