Trezor 面临数据泄露,另有 67,000 名客户的信息通过运输合作伙伴泄露
核心要点
- 履行合作伙伴 ShipMonk 违反了数据删除承诺,导致 Trezor 的违规总人数达到约 80,700 名受影响客户。
- 2026 年 9 月 4 日,Trezor 披露,除了 8 月 13 日披露的约 13,700 名美国客户的个人数据外,还有 67,000 名美国客户的个人数据被暴露。
- Trezor

履行合作伙伴 ShipMonk 违反了数据删除承诺,导致 Trezor 的违规总人数达到约 80,700 名受影响客户。
Trezor 因保证私钥安全而享有盛誉。事实证明,该公司对其运输合作伙伴如何处理客户邮寄地址的控制力较小。
2026 年 9 月 4 日,Trezor 披露,除了 8 月 13 日披露的约 13,700 名美国客户的个人数据外,还有 67,000 名美国客户的个人数据被暴露。目前总计约有 80,700 人的全名、电子邮件地址、实际送货地址和电话号码出现在不应该出现的地方。
罪魁祸首是 Trezor 的运输和履行合作伙伴 ShipMonk。该漏洞本身可追溯到 ShipMonk 元数据库分析平台中的 SQL 注入漏洞,该漏洞于 2026 年 8 月 6 日左右首次报告。在 ShipMonk 的案例中,这意味着 Trezor 合理地认为对客户记录的未经授权访问早已不复存在。
与现实接触后无法生存的承诺
67,000名新暴露的客户在2019年至2021年间下了订单,这些记录本应被清除。 Trezor 表示,它收到了 ShipMonk 的书面保证,旧数据将被安全删除。用特雷佐自己的话来说,这些保证并没有得到兑现。
8 月 13 日的首次披露涵盖了数据完全暴露的 11,742 名客户和部分暴露的另外 1,947 名客户,所有这些都与 2026 年 5 月 10 日至 8 月 8 日期间下的订单有关。9 月的更新基本上将损失扩大了六倍,而且它来自本来就不存在任何业务的记录。
Trezor 明确表示其核心基础设施没有受到影响。私钥、设备固件和钱包种子备份没有受到损害。然而,这些数据可以为老练的攻击者提供详细的地图。知道您的姓名、家庭住址和电话号码,并且还知道您拥有硬件加密钱包的人,拥有用于社会工程或物理定位的非常具体的工具包。 Trezor 在其客户通知中准确标记了这一风险,警告网络钓鱼和社会工程风险增加。
这不是特雷佐的第一次牛仔竞技表演
2024 年 1 月,一次违规事件影响了大约 66,000 名用户。在此之前,2022 年 4 月,另一起事件泄露了超过 106,000 名客户的数据。在之前的两起案件中,与这起案件一样,Trezor 强调设备级安全从未被破坏。
Trezor 对此做出了回应,加速推出匿名交付选项,旨在将客户身份与购买时的运输记录脱钩。
受影响的客户实际上应该做什么
对于 Trezor 违规通知队列中的 80,700 人来说,风险是有针对性的欺骗:有人打电话或发短信提供足够的个人详细信息以听起来可信,然后将对话转向助记词或远程访问。合法的硬件钱包公司在任何情况下都不会要求提供助记词。
除了立即保持警惕之外,受影响的客户还应将其电话号码视为因 SIM 卡交换风险而受到损害,考虑其电子邮件地址是否在任何敏感的地方用于双因素身份验证,并对引用其加密活动的任何物理邮件持怀疑态度。
