硬件钱包制造商周五表示,另外 67,000 名 Trezor 客户的姓名、电子邮件地址、电话号码、家庭住址和订单号在运输提供商 ShipMonk 的泄露中被泄露。

它们均位于美国,且均在 2019 年 11 月至 2021 年 8 月期间下订单,使得一些被曝光的记录已有近七年的历史。 ShipMonk 两天前传递了这一发现。

两天前,我们收到了来自运输提供商 ShipMonk 的更新。我们深感悲痛地告诉大家,最近的数据泄露事件影响的客户比最初想象的要多。

另有 67,000 名来自美国的客户在 2019 年 11 月至 2021 年 8 月期间订购...... https://t.co/yDQvTlAA2S

- Trezor (@Trezor) 2026 年 9 月 4 日

Trezor 多次要求并收到书面确认,表明这些记录已根据其合同和数据政策被删除,并表示很失望得知这些记录没有被删除。

当该公司在 8 月份披露这一违规行为时,该公司将其范围有限归因于一项 90 天删除政策,并表示已将其纳入履行合作伙伴的条款中。现在看来,这种说法明显站不住脚。计数已从 13,689 增加到大约 80,700。

钱包所有者面临多重威胁

Trezor 自己的系统没有遭到破坏,设备、私钥和钱包备份也没有受到影响。危险在于,这些记录会在特定的前门识别出已确认的硬件钱包所有者。除了虚假电子邮件、电话和信件外,Trezor 还警告受影响的客户注意其人身安全面临的风险,并重申钱包备份切勿共享或输入网站。

Trezor 和竞争对手硬件钱包 Ledger 的所有者在 2 月份就已经收到了伪造的信件,上面印有全息图、二维码和伪造的高管签名,要求他们启动虚假的安全检查,否则就无法使用钱包。

当时,网络犯罪顾问 David Sehyeon Baek 告诉 ,一封带有姓名和家庭地址的信件表明“我们可以找到你”,并且被盗数据多年来仍然有用,因为人们很少移动或更改他们的电话号码。

此次入侵可追溯到 8 月 6 日披露的分析工具 Metabase 中的一个关键 SQL 注入缺陷,该缺陷使未经身份验证的攻击者能够窃取连接数据库的凭据。笔记本电脑制造商 Framework 和表单生成器 Tally 也陷入了同一浪潮。据报道,ShipMonk 收到了来自 ShinyHunters 的勒索电子邮件,但来源尚未得到证实。

Trezor 表示,它正在努力尽快提供匿名送货服务,该选项使用储物柜取货、中性包装和通用发件人详细信息,以便买家根本不需要交出家庭地址。