Trezor 物流商 ShipMonk 資安漏洞擴大,新增 6.7 萬名美國客戶資料外洩,包含姓名、電話、地址與訂單細節。Trezor 指責 ShipMonk 未依承諾刪除歷史訂單資料,駭客可藉此針對受害使用者發動精準釣魚攻擊。
(前情提要:硬體錢包 Trezor 物流商遭駭!近 1.4 萬客戶「地址電話外洩」,急推匿名運送防實體攻擊)
(背景補充:冷錢包Trezor警告:駭客假冒官方信進行釣魚攻擊,切勿分享錢包私鑰)
硬件錢包龍頭 Trezor 的資安漏洞影響範圍再擴大,這次波及的是 6.7 萬名美國客戶,而且資料外洩的責任方不在 Trezor 本身,而在其物流合作夥伴 ShipMonk。
漏洞擴大:從 1.4 萬到 8.1 萬
Trezor 在 9 月 4 日於 X 平台發布公告,指出其物流供應商 ShipMonk 最新披露的更新顯示,先前低估了資料外洩的規模。這些新增受影響的客戶都是在 2019 年 11 月至 2021 年 8 月 期間下單的美國使用者。
外洩的資料內容包括:
- 全名
- 電子郵件信箱
- 電話號碼
- 收貨地址
- 訂單詳細內容(包含購買的錢包型號)
Trezor 在公告中明確指責 ShipMonk,指出該公司先前曾提供書面保證已刪除這些歷史訂單的客戶資料,但實際上並未執行。這使得原本以為已受控的漏洞重新擴大。
Trezor 系統未受駭,但使用者風險真實存在
Trezor 強調其內部系統並未受到入侵,錢包私鑰、助記詞等核心敏感資料並未外洩。然而,外洩的個人資訊足以讓駭客發動高針對性的釣魚攻擊。
攻擊者可以:
- 偽造 Trezor 官方信件,寄出包含使用者姓名、地址與訂單型號的「客製化」釣魚郵件
- 透過電話詐騙,佯稱是 Trezor 客服,利用使用者真實訂單資訊取得信任
- 最終目標是誘導使用者交出控制錢包的助記詞(seed phrase)
這類攻擊不需要駭入任何區塊鏈或錢包系統,只要騙到助記詞,攻擊者就能完全控制受害者的加密資產。
歷史紀錄:Trezor 資安漏洞三波攻擊
這不是 Trezor 首次面對使用者資料外洩問題。回顧過去幾年的事件:
- 2024 年 1 月:Trezor 揭露約 6.6 萬使用者因曾在 2021 年 12 月後聯絡客服,面臨釣魚攻擊風險(客服系統遭入侵,對話紀錄外洩)
- 2026 年 8 月:Trezor 首次通報 ShipMonk 資料外洩,初步估計約 1.4 萬美國使用者受影響
- 2026 年 9 月:ShipMonk 漏洞擴大,新增 6.7 萬使用者,總計約 8.1 萬美國客戶資料外洩
釣魚攻擊:2026 年加密圈最大殺手
根據區塊鏈資安公司 Hacken 的統計,釣魚攻擊與社會工程詐欺是 2026 年第 1 季加密產業損失的主因,佔總損失 4.82 億美元中的3.06 億美元(約 63%)。
這類攻擊不需要利用智慧合約漏洞或區塊鏈弱點,只要讓人「主動交出私鑰」或「簽署惡意交易」,損失就無法追回。7 月份就有加密投資人因為簽署釣魚 Token approval 交易,單筆損失近100 萬美元。
使用者自救:4 件事現在就要做
如果你曾在 2019 年 11 月至 2021 年 8 月間向 Trezor 下單,建議立即:
- 對任何標稱來自 Trezor 的信件、電話、社群訊息保持最高警覺,即使對方知道你真實的姓名與訂單資訊
- 確認你的助記詞從未在電腦、手機或雲端備份中出現
- 不要在瀏覽器或行動裝置上輸入助記詞
- 檢查是否有異常的錢包授權(可透過 revoke.cash 等工具檢視)
📍相關報導📍
硬體錢包 Trezor 物流商遭駭!近 1.4 萬客戶「地址電話外洩」,急推匿名運送防實體攻擊
冷錢包 Trezor 警告:駭客假冒官方信進行釣魚攻擊,切勿分享錢包私鑰
冷錢包擋不住!詐騙集團寄「官方紙信件」拐助記詞,Ledger、Trezor 使用者成箭靶

