硬件钱包厂商 Trezor 表示,其配送合作方 ShipMonk 的数据泄露事件影响范围已扩大到约 8.1 万人,约为最初公布数字的 6 倍。新查明的部分是本应早已删除的 2019 年至 2021 年订单数据。设备与私钥本身没有受到影响,但对于自己保管加密资产的人来说,姓名与住址一并外泄并不是一件小事。

泄露始于 8 月,发生在配送环节的背后

事情起于 8 月 10 日。Trezor 的物流合作方 ShipMonk 通报称,存有客户数据的系统遭到未经授权的访问。ShipMonk 负责存放 Trezor 的产品并发往包括美国、英国在内的多个国家,因此保存着送货所需的姓名、地址、电话号码和电子邮箱。

Trezor 在 8 月 13 日公布时给出的数字是:姓名、邮箱、电话号码和地址被完整泄露的客户为 11,742 人,仅泄露姓名、城市和邮箱的客户为 1,947 人。受影响范围限于美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙,且只涉及 5 月 10 日至 8 月 8 日之间收到订单的客户。范围之所以有限,是因为 Trezor 规定订单数据在送达 90 天后删除或匿名化,并要求合作方执行同样的标准。

本该被清除的数据仍然存在

然而 9 月 2 日,ShipMonk 追加通报称泄露规模超出此前判断。被窃取的数据中还包含双方此前合作期间,即 2019 年 11 月至 2021 年 8 月的订单信息。Trezor 于 9 月 4 日公开了这一事实,说明美国另有约 6.7 万名客户的姓名、邮箱、电话号码、地址和订单编号被完整泄露。相较最初的估算,增幅达到 479%。

Trezor 对此的措辞相当强硬。公司称在整个合作期间反复要求删除数据,并按合同与数据政策收到过书面的删除确认,但数据实际上仍被保留。Trezor 表示正在考虑是否采取法律行动。据称 ShipMonk 已对受影响的系统采取防护措施并强化了安全配置。

设备与资产无恙,风险出在别处

首先需要明确的是,此次外泄的仅是配送所需的联系信息。Trezor 自身的系统没有被入侵,硬件钱包本体、私钥以及钱包备份均未受影响,包裹内容物的相关信息也不在泄露范围内。

尽管如此,购买加密资产保管设备的用户,其姓名、住址和电话号码被打包外泄,仍需要严肃对待。Trezor 首先提醒的是钓鱼手法会变得更具迷惑性:冒充银行、交易所甚至 Trezor 本身的邮件、电话和纸质信函都有可能出现。事实上该公司在 2022 年也曾就针对其客户的伪造泄露通知邮件发出过警告。此外,住址被掌握还意味着现实中的人身安全风险,Trezor 同样对此作了提示。

受影响用户已通过专用邮箱地址收到单独通知,Trezor 说明未收到该邮件即不在受影响范围内。今后的防范要点是:对任何催促立即行动的联系保持怀疑;更重要的是,绝不要在网页上输入钱包备份,也不要告诉任何人。

提前推出匿名配送

Trezor 表示,自 2013 年创立以来,客户的电话号码与收货地址被泄露尚属首次。公司给出的改进方向是从源头减少流出到外部的个人信息。

正在筹备的匿名配送方案包括专用结账流程、自提柜取件、无标识包装、通用化的寄件人信息,以及在送达后自动删除配送识别信息。目标时间为欧盟 2026 年 9 月、美国 2026 年年底,公司称此次事件促使其加快了相关工作。在此之前的自保手段包括使用邮政信箱、快递柜或自提点,使用与真实身份无关的邮箱,以及用加密货币或一次性数字卡付款。

为了买到一台由自己掌管密钥的产品,却不得不把住址和电话号码交给第三方仓储公司。这次事件把这一结构性矛盾以最直观的方式摆到了台面上。只要销售实体产品,这些信息就不可能归零,但缩短保存期限、重新设计交付路径,确实可以改变风险敞口的大小。

总结

Trezor 配送合作方 ShipMonk 的数据泄露,受影响人数已从最初的约 1.37 万人扩大到约 8.1 万人。新增部分是本应删除的 2019 年 11 月至 2021 年 8 月订单数据,姓名、邮箱、电话号码、地址和订单编号被完整泄露。钱包本体与私钥安全无虞,但钓鱼攻击以及与住址相关的风险依然存在。Trezor 正在提前推进匿名配送,目标是欧盟 2026 年 9 月、美国 2026 年年底上线。