Trezor 数据泄露:我是否受到影响以及我现在应该做什么?
核心要点
- 包裹的内容、设备本身、私钥或钱包备份都没有暴露。
- 在制造商的帐户中,没有来自该地址的邮件意味着您不会受到影响。
- 一旦完全暴露,姓名、电子邮件地址、电话号码和送货地址都会受到影响。

您是否受到 Trezor 数据泄露的影响取决于一个问题:您的收件箱中是否有来自 [email protected] 的有关该事件的电子邮件? Trezor 表示,它会单独通知每个受影响的人。据制造商称,任何没有收到该消息的人都不在暴露的记录中。 2026年9月4日,Trezor第二次扩大事件范围。在 8 月份报告的 13,689 名客户基础上,又增加了约 67,000 名美国客户,使总人数略高于 80,000 人。暴露的内容包括全名、送货地址、电话号码、电子邮件地址和订单号。包裹的内容、设备本身、私钥或钱包备份都没有暴露。本文回答了迄今为止没有人用德语回答的标题背后的问题:德国客户是否出现在第二波浪潮中,如何检查这一点,以及开放地址簿对于自我托管加密资产的人意味着什么。我会受到 Trezor 数据泄露的影响吗?检查需要两分钟,Trezor 对两波浪潮采取了相同的路线:受影响的人会通过从 [email protected] 发送的电子邮件直接收到通知。这句话逐字出现在有关该事件的博客文章中,并且它是双向的。在制造商的帐户中,没有来自该地址的邮件意味着您不会受到影响。通知本身区分了两个级别。一旦完全暴露,姓名、电子邮件地址、电话号码和送货地址都会受到影响。在部分曝光的情况下,只有姓名、城市和电子邮件地址,街道地址缺失。邮件中注明了两者中的哪一个适用于您。这不是一种形式:暴露的街道地址比暴露的城市更重要。如果您对邮件不确定,这正是真正的风险开始的地方。公开报道的数据泄露事件是对欺诈者的邀请,因为现在成千上万的人正在等待警告电子邮件。因此,请逐个字符检查发件人地址,不要打开附件,也不要点击邮件中的链接。如果您想知道某条消息是否真实,请通过浏览器的地址栏亲自调用 Trezor 网站,并在那里查找有关该事件的博客文章。通过地址栏的路由是攻击者唯一无法伪造的路由。 ShipMonk 暴露的和非 ShipMonk 的内容是一家履行提供商,一家存储制造商的货物、包装订单并将其运送给客户的公司。为了完成这项工作,这样的提供商恰恰需要现在泄露的数据:姓名、送货地址、快递员的电话号码、电子邮件地址和订单号。 Trezor 将 ShipMonk 描述为其在美国、英国和其他国家的运输合作伙伴之一。 2026 年 8 月 10 日,ShipMonk 向制造商报告了对保存客户数据的系统进行未经授权的访问。 Trezor 于 8 月 13 日公开了这一事件。明确没有受到影响的是披露中更重要的部分:Trezor 自己的系统没有受到损害,据该公司称,设备是安全的,私钥和钱包备份也没有受到影响。包裹的内容也没有出现在数据中。因此,攻击者知道订单发送到特定地址,但不知道其中包含哪个设备或今天有多少设备。为什么这仍然让您作为自我托管人感到担忧硬件钱包是一种使您的私钥永久离线的设备,并且仅在设备本身确认后才签署交易。这使其成为自我保管的标准工具,但它带来了一个不可避免的副作用:它仍然是一种实体产品。任何购买者都必须将其交付,并在此过程中向至少一名中介留下姓名、地址和电话号码。这正是这里暴露的踪迹。如果您目前正在权衡哪种设备和哪种购买途径适合您,硬件钱包比较有助于您做出选择。自此事件发生以来,订单留下的数据痕迹属于做出该决定的标准之一。一旦家庭地址和电话号码暴露,攻击就会从收件箱转移到信箱。为什么德国没有出现在受影响客户的名单中 Trezor 列出了两次浪潮中受影响的国家,结果对于德国读者来说是明确的。第一波涵盖来自美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的订单,并于 2026 年 5 月 10 日至 8 月 8 日期间交付。据制造商称,第二波仅影响美国客户。德国没有出现在这两个名单中。那是一条有限制的信息,而限制就属于它。重要的是送货地址,而不是居住地或国籍。任何将设备发送到指定国家/地区之一的地址的人都可能受到影响,即使他们居住在德国。国家/地区列表并不能取代检查:重要的仍然是来自 [email protected] 的通知。
第二波冲击的是完全不同的买家群体 这次更新的真正发现不是数量而是时间段。第一波涉及 2026 年春季和夏季的新订单。大约 67,000 个新记录来自 2019 年 11 月至 2021 年 8 月之间的早期合作。这些人在四到七年前订购了设备,此后可能再也没有在那里购买过。对于这个群体来说,情况正好相反。任何在 2026 年 8 月阅读第一份报告并发现他们的上一次订单是几年前的人都有充分的理由认为自己没有受到影响。自 9 月 4 日起,这种情况不再成立。我们关于第一波 ShipMonk 数据泄露的报告给出了当时申请的 13,689 名受影响客户的数字。这个数字已被更新所超越;其中描述的事件顺序和机制保持不变。为什么这不仅仅是一个修改后的数字:根据 Trezor 的说法,第二波包括全面曝光,因此姓名、电子邮件、电话号码、送货地址和订单号合二为一。它是从加密资产的价值远低于现在的时代开始的。据统计,2020 年买入并持有的人比 2026 年买入的人拥有更多的余额。任何攻击者都是在没有帮助的情况下建立这种联系的。删除已以书面形式确认,数据仍以 Trezor 自己的帐户运行,保留期为 90 天:订单数据将在交货后 90 天删除或匿名,该公司表示已与运输合作伙伴同意相同的条件。在 8 月 13 日的报告中,正是在这一时期,造成了损害有限。 9 月 4 日的更新为这一论点奠定了基础。 Trezor 写道,在整个合作过程中,它反复请求并收到了删除的书面确认,尽管有确认,但数据仍未在提供商的系统中删除,对此深感失望。该账号来自厂家;我们无法获得提供商关于此事的声明。您可以从这对其他所有提供商中得到什么这一点概括起来,这使其成为整个事件中实际上最有价值的一个:合同删除期限是一种承诺,而不是保证。该合同描述了提供商应该做什么,但没有提及其数据库中实际存在的内容。你无法从外部检查这一点。您可以控制的是您首先移交的数据量,这就是本文后面部分的内容。为什么地址泄漏不是加密货币丢失 这种区别是您在此报告后无需移动任何代币的原因。知道您的姓名、地址和电话号码的攻击者无法访问您的资产。访问权限仅挂在钱包备份上,即您的设备在设置过程中显示的单词序列,并且可以从中恢复所有私钥。该单词序列从未被运输提供商持有,也不是泄漏的一部分。因此,任何在自己的设备上持有比特币或其他加密资产的人都没有技术原因在此事件发生后交换设备或转移资产。即使交付地址是公开的,其备份从未以数字方式记录且从未在任何地方输入的钱包仍然安全。只有一件事发生了变化:有针对性地接触的可能性。按合同销毁,实际上还在:旧的订单数据早就应该被删除了。如何在数据泄露后发现网络钓鱼:重要的迹象网络钓鱼是指试图通过伪造的消息让您交出访问凭据或密钥。地址泄露后,它就变成了精确的工作:知道你的姓名、地址、电话号码和订单号的人不再写群发邮件,而是撰写包含真实个人详细信息的消息,这就是为什么它看起来可信。 Trezor 在自己的博客文章中明确指出了这种更高的风险,并列举了虚假电子邮件、欺诈性电话和信件。您如何识别这样的消息:紧急。任何因据称某些内容被阻止、受损或丢失而要求立即采取行动的消息都属于测试台。时间压力是用来防止检查的工具。
任何因据称某些内容被阻止、受损或丢失而要求立即采取行动的消息都属于测试平台。时间压力是用来防止检查的工具。恢复数据的请求。没有一家信誉良好的制造商会通过邮件、电话或网站要求您提供钱包备份、单词序列或私钥。
没有一家信誉良好的制造商会通过邮件、电话或网站要求您提供钱包备份、单词序列或私钥。作为信任锚的个人详细信息。这次泄露之后,地址和订单号不再是真实性的证明,而是表明有人正在处理泄露的数据。
这次泄露之后,地址和订单号不再是真实性的证明,而是表明有人正在处理泄露的数据。该链接到达的地方与它所承诺的不同。将鼠标悬停在链接上而不单击并读取实际目的地。在手机上,长按而不是点击即可完成这项工作。
将鼠标悬停在链接上而不单击并读取实际目的地。在手机上,长按而不是点击即可完成这项工作。设备在未经请求的情况下到达。任何在泄漏后通过邮寄收到所谓免费或更换设备的人都不应进行安装。携带现成备份的被篡改设备是一种已知的攻击方式。
任何在泄漏后通过邮寄收到所谓免费或更换设备的人都不应进行安装。携带现成备份的被篡改设备是一种已知的攻击方式。电话来自支持。电话号码是泄露的一部分。回拨您在制造商网站上查找的号码即可解决任何疑问。我们在有关发送给钱包所有者的网络钓鱼信件的文章中描述的案例表明了这一点的具体程度:攻击以一封带有官方要求的印刷信件的形式达到了目标。暴露的家庭地址首先使这条路线成为可能。钱包备份:每次攻击失败的唯一规则钱包备份是通常由十二或二十四个字组成的恢复序列,您可以使用它在任何其他设备上重建整个钱包。谁拥有它,谁就拥有硬币。因此,一条规则毫无例外地成立:这些词永远不会被输入到网站上,永远不会被拍照,永远不会存储在云中,也永远不会告诉任何人,包括支持人员。这条规则几乎可以消除地址泄漏引起的所有攻击。攻击者可以写信给您、打电话给您、用您的订单号给您留下深刻印象并向您展示完美重建的页面。只要单词序列不离开您的设备,攻击就不会产生任何效果。当你这样做时,检查你的备份物理位置以及它是否能在水损坏或房屋火灾中幸存下来。暴露的家庭地址:实际风险意味着什么 除了网络钓鱼之外,Trezor 在其更新的报告中明确指出了受影响者的人身安全可能面临的风险,行业媒体也指出了这一点。这是数据组合的清醒结果:持有加密资产的人很可能站在后面的家庭地址列表与家具零售商的客户地址列表不同。实际上,这首先意味着克制。任何公开谈论自己持有的资产、在社交网络上展示这些资产或在相关论坛上以真实姓名出现的人都会将泄露的地址与一个数量级联系起来。该链接是实际的风险因素,也是您仍可以自行控制的方程式中的唯一变量。您的备份所在的位置同样与任何人无关,除了防火之外,在家外的位置还有第二个优势。
