ハードウェアウォレットのTrezorが、配送を委託しているShipMonkでの情報流出について、影響範囲が当初発表の約6倍にあたる約8万1,000人へ広がったと明らかにしました。追加で判明したのは、すでに削除されているはずだった2019年から2021年の注文データです。端末や秘密鍵そのものは無事ですが、氏名と自宅住所がそろって漏れた点は、資産を自分で保管する層にとって軽くない話です。
8月に始まった流出は「配送の裏側」で起きた
発端は8月10日でした。Trezorの物流パートナーであるShipMonkから、顧客データを含むシステムに不正アクセスがあったとの連絡が入っています。ShipMonkはTrezorの製品を保管し、米国や英国を含む複数の国に発送する役割を担っており、配送に必要な氏名、住所、電話番号、メールアドレスを預かっていました。
Trezorが8月13日に公表した時点での被害は、氏名・メールアドレス・電話番号・住所がすべて漏れた顧客が1万1,742人、氏名と都市名とメールアドレスにとどまった顧客が1,947人でした。対象は米国、英国、スウェーデン、コロンビア、ブラジル、イタリア、ポルトガルで、5月10日から8月8日の間に注文を受け取った人に限られる、という説明でした。範囲が狭かったのは、Trezorが注文データを配送から90日で削除または匿名化する運用を敷き、委託先にも同じ条件を課していたためです。
「消したはず」のデータが残っていた
ところが9月2日、ShipMonkから流出の規模が想定より大きいという追加報告が入ります。盗まれたデータには、両社が以前取引していた2019年11月から2021年8月までの注文情報も含まれていました。Trezorは9月4日にこの事実を公表し、新たに米国の約6万7,000人が氏名・メールアドレス・電話番号・住所・注文番号の完全な形で影響を受けたと説明しています。当初の見積もりからの増加率は479パーセントに達します。
Trezorはこの点をかなり強い調子で問題視しています。取引期間を通じて繰り返しデータ削除を求め、契約とデータポリシーに沿って削除済みという書面での確認も受け取っていたにもかかわらず、実際には残っていた、という主張です。同社は法的措置を取るかどうかを検討中としています。ShipMonk側は影響を受けたシステムを保護し、セキュリティを強化したと伝えられています。
端末と資産は無事、危険は別のところにある
まず押さえておきたいのは、今回漏れたのが配送のための連絡先情報だけだという点です。Trezor自身のシステムは侵害されておらず、ハードウェアウォレット本体、秘密鍵、ウォレットのバックアップはいずれも影響を受けていません。荷物の中身が特定される情報も含まれていないとされています。
とはいえ、暗号資産の保管機器を買った人の氏名と自宅住所と電話番号がひとまとまりで流出したという事実は重く受け止める必要があります。Trezorが警告しているのは、まずフィッシングの高度化です。銀行や取引所、あるいはTrezor自身を装ったメールや電話、郵便物が届く可能性があり、実際に同社は2022年にも顧客を狙った偽の情報流出通知メールへ注意を呼びかけたことがあります。加えて、住所が判明していることによる物理的なリスクにも同社は言及しています。
対象者には専用のアドレスから個別に通知メールが送られており、そのメールが届いていなければ対象外だとTrezorは案内しています。今後の防御としては、身に覚えのない緊急性をあおる連絡を疑うこと、そして何より、ウォレットのバックアップを画面に入力したり誰かに伝えたりしないことが挙げられています。
匿名配送の前倒しという答え
Trezorは2013年の創業以来、顧客の電話番号と配送先住所が流出したのは今回が初めてだとしています。再発防止として同社が示したのは、そもそも外に出す個人情報を減らすという方向です。
準備中の匿名配送は、専用のチェックアウト画面、ロッカーでの受け取り、無地の梱包、送り主表記の一般化、そして配送完了後に配送用の識別情報を自動削除する仕組みを組み合わせたものです。提供時期は欧州が2026年9月、米国が2026年末を目標に掲げており、今回の件を受けて作業を前倒しするとしています。それまでの自衛策としては、私書箱や宅配ロッカー、受け取り拠点の利用、本名と結びつかないメールアドレスの使用、暗号資産や使い捨てのデジタルカードでの決済といった選択肢が案内されています。
自分で鍵を管理する製品を買うために、住所と電話番号を第三者の倉庫会社へ渡さざるを得ません。この構造的なねじれが、今回いちばん見えやすい形で表に出たと言えます。物理的な製品を売る以上ゼロにはできない情報ですが、保持期間の短縮と受け渡し経路の設計しだいで被害の面積は変えられる、というのが実務的な教訓でしょう。
まとめ
Trezorの配送委託先ShipMonkで起きた情報流出は、当初の約1万3,700人から約8万1,000人へと対象が広がりました。追加分は削除済みとされていた2019年11月から2021年8月の注文データで、氏名・メールアドレス・電話番号・住所・注文番号が完全な形で漏れています。ウォレット本体と秘密鍵は無事ですが、フィッシングと住所を起点としたリスクは残ります。Trezorは匿名配送の投入を前倒しし、欧州で2026年9月、米国で2026年末の提供を目指すとしています。
