硬體錢包製造商 Trezor 爆發用戶資料外洩事件!據加密媒體《Decrypt》報導,其物流合作夥伴 ShipMonk 系統遭未經授權的第三方存取,導致近 1.4 萬名近期購買 Trezor 的客戶姓名、電話與實體運送地址曝光。官方強調,Trezor 本身的系統與用戶私鑰皆未受影響,但強烈呼籲受影響用戶提高警覺,並宣布將加速推出「匿名運送」服務以防範潛在的釣魚與實體攻擊。
(前情提要:金融時報:中國駭客用「開源 AI 代理」攻擊台灣!數發部證實 85 個政府帳號遭駭)
(背景補充:AI 集體變駭客:不是變壞,是太想完成任務取悅人類)
保護加密資產的硬體錢包,其周邊供應鏈的資安防護再次亮起紅燈。台北時間 8 月 13 日,據《Decrypt》報導指出,知名硬體錢包製造商 Trezor 證實,其負責儲存與運送產品的物流合作夥伴 ShipMonk 發生了資料外洩事件,導致高達 13,689 名 Trezor 客戶的個人敏感資訊遭到曝光。
近 1.4 萬筆訂單受害,官方強調「私鑰絕對安全」
這起外洩事件的受影響範圍,主要集中在 2026 年 5 月 10 日至 8 月 8 日期間下單,並運送至美國、英國、瑞典、哥倫比亞、巴西、義大利與葡萄牙等國家的訂單。其中,有 11,742 名客戶的完整姓名、電話號碼、電子郵件地址以及實體運送地址全部外洩;另外 1,947 名客戶則洩漏了姓名、城市與電子郵件。
ShipMonk 是在本週一發現系統遭未經授權的第三方存取後通知 Trezor,而 Trezor 則於週四正式向公眾揭露此事。Trezor 官方在聲明中極力安撫用戶,強調「Trezor 自家的核心系統並未遭到入侵」,沒有任何裝置、私鑰或錢包備份受到影響。此外,由於公司嚴格規定合作夥伴必須在交貨後 90 天內刪除或匿名化訂單資料,因此較舊的訂單幸免於難。官方也澄清,這是 Trezor 成立 13 年來首度發生客戶電話與運送地址外洩的事件,若用戶沒有收到官方的通知郵件,即代表其資料未受波及。
實體攻擊威脅劇增,切勿在線上輸入助記詞
儘管資金並未直接面臨被駭風險,但客戶實體地址與聯絡方式的外洩,無疑大幅增加了「釣魚攻擊」與「實體暴力」的潛在威脅。Trezor 特別警告受影響客戶,務必對任何突如其來的聯繫保持高度懷疑,並重申最高安全守則:「絕對不要在線上輸入錢包備份種子(助記詞)。」
外界的擔憂並非空穴來風。回顧競爭對手 Ledger 過去發生的類似外洩事件,部分受害客戶曾遭遇嚴重的勒索威脅,甚至演變為真實世界的暴力事件。根據區塊鏈安全機構 CertiK 的數據顯示,2026 年上半年全球針對加密貨幣持有者的實體攻擊(俗稱「扳手攻擊」)已達 52 起,較去年同期的 39 起顯著增加;而 Chainalysis 更是估計,這類攻擊在今年上半年的損失已超過 3,000 萬美元,全年恐創下歷史新高。
加速推出「匿名運送」,目標年底前涵蓋歐美
為了亡羊補牢並徹底降低未來在物流環節的風險,Trezor 宣布正全力加速推出「Anonymous Delivery(匿名運送)」選項。這項新服務將涵蓋四大安全措施:使用置物櫃取件、採用中性包裝、使用通用寄件人資訊,以及實施自動刪除運送識別資料的機制。
Trezor 表示,這套匿名運送服務的目標是在 2026 年 9 月前於歐盟地區率先上線,並力拼在年底前擴展至美國市場。隨著加密貨幣逐漸走向主流,硬體錢包廠商如何在提供便利網購體驗的同時,確保用戶在實體世界的隱私與人身安全,已成為整個產業亟需正視的嚴肅課題。

📍相關報導📍
Boltz 暫停比特幣兌換服務:AI 駭客探測漏洞速度已超過人類開發
長生駭客 Bryan Johnson 宣稱已經「複製自己」,培養移植用的器官
