Trezor 9 月 4 日確認,物流商 ShipMonk 的資料外洩比一開始通報的大得多,再多 67,000 名美國客戶受影響,累計約 80,700 人。外洩的是姓名、電子郵件、電話、寄送地址與訂單編號,Trezor 同時說明公司系統、硬體錢包、私鑰與錢包備份都沒有受影響。同一年真正被攻破的冷錢包是 Coldcard,起因是一行韌體程式碼讓種子的熵掉到約 40 位元。
(前情提要:Trezor 資安漏洞擴大,6.7 萬客戶外洩,ShipMonk 被指未刪資料)
(背景補充:Coldcard 種子漏洞內幕:隨機生成器接錯線,1596 枚比特幣遭竊破億)
重點摘要
- Trezor 物流商外洩累計約 80,700 人,內容是姓名、電話、地址與訂單編號
- Trezor 說私鑰與錢包備份未受影響,真正風險是實體攻擊與針對性釣魚
- Coldcard 熵漏洞讓種子強度掉到 40 位元,5,200 多個地址被盜 1,816 枚比特幣
硬體錢包廠商 Trezor 在 9 月 4 日確認,物流商 ShipMonk 的資料外洩範圍比一開始通報的大得多。這次再多 67,000 名美國客戶受影響。加上 8 月 13 日揭露的 13,689 人,累計約 80,700 人。外洩內容是姓名、電子郵件、電話、寄送地址與訂單編號,部分客戶只有姓名、城市與電子郵件。
Trezor 在同份公告裡說明,公司系統、硬體錢包、私鑰與錢包備份都沒有受到影響。也沒有跡象顯示助記詞備份或裝置資料外流。這次流出的是誰買了硬體錢包、住在哪裡,不是錢包裡的東西。這個區別決定了風險發生的形式,名單外洩不會讓人遠端把幣轉走,但會讓對方知道該去哪裡找人,勒索、偷竊。
舊訂單本來就該被刪掉
新增的 67,000 筆來自 2019 年 11 月到 2021 年 8 月的訂單,是 Trezor 與 ShipMonk 前一段合作期間留下的資料。Trezor 說依照合約與資料政策,公司多次要求刪除並且收到書面確認,資料卻仍留在對方系統裡。這批舊資料也在外洩範圍內的事,Trezor 是 9 月 2 日才被告知。
才在之前其他硬體錢包廠商也出過類似的事,SafePal 在 8 月 16 日自己公布了訂單追蹤外掛的漏洞,外洩 39,798 名客戶的個人資料。
Ledger 2020 年那批客戶地址到現在還在被犯罪集團使用,2026 年仍有詐騙集團拿它寄出實體信件,假冒官方要求用戶交出助記詞。外洩的住址不會過期,這是它跟一般帳號密碼外洩最大的不同。
後果是「板手攻擊」
CertiK 統計,2026 年上半年全球針對加密貨幣持有者的實體攻擊有 52 起,2025 年同期是 39 起,增加 33%。入室搶劫已經超過綁架,成為最常見的手法。Chainalysis 估計今年這類攻擊造成的損失約 3,000 萬美元。
Trezor 的對策是把運送過程裡的身分資訊拿掉。公司正在準備匿名運送選項。做法是專用的結帳流程、取貨櫃自取、中性包裝與通用寄件人資訊,送達後自動刪除寄送識別碼。
歐盟預計 2026 年 9 月上線,美國要到年底。這個功能解決的是之後的訂單,已經流出去的 8 萬筆資料沒有辦法收回。
常見問題
Trezor 資料外洩會不會導致比特幣被偷走
不會直接被偷。Trezor 說公司系統、硬體錢包、私鑰與錢包備份都沒受影響,外洩的是姓名、電話、電子郵件、地址與訂單編號。真正的風險是有人依地址上門,或是用這些資料寄出針對性的釣魚信件。
冷錢包本身有沒有被攻破過
有。Coldcard 在 2021 年 3 月的韌體修改誤用軟體偽隨機函式,種子的熵從 128 位元掉到約 40 位元,可被暴力破解。2026 年 7 月 30 日起有 5,200 多個地址被盜走 1,816 枚比特幣,約當 1.16 億美元。
📍相關報導📍
CertiK 報告:2026上半年加密扳手攻擊件數增33%、財務曝險暴漲12倍,入室搶劫壓倒性取代綁架

