此次数据泄露影响了11,742名客户,他们的姓名、电子邮件地址、电话号码及收货地址均被曝光。另有1,947名客户的姓名、所在城市及电子邮件地址被窃取。订单编号也包含在泄露信息中。Trezor表示,这些记录来自2026年5月10日至8月8日期间收到的订单,受影响的市场包括美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。
该公司声明称:“我们的系统并未遭到入侵,您的Trezor设备是安全的。”并补充道,硬件钱包、私钥及钱包备份均未受影响。Trezor还提到,其与物流合作伙伴的协议中包含90天数据存储策略,因此较早的订单未包含在泄露数据中。但所有受影响的客户均已通过电子邮件逐一联系。
Trezor提醒客户,凡是要求立即采取行动或索取个人信息的通讯内容都应视为“可疑”,建议通过官方渠道核实信息,切勿在任何网站上输入钱包备份内容或与他人分享。其公告指出,受影响的客户“可能会遭遇更多钓鱼攻击”。但用户似乎对此说法感到讽刺。“钓鱼?他们手里有我们的实际地址,蠢货们。”一位名为Chikun的X平台用户在回复中写道,该回复在一小时内获得约159个点赞。另一条回复将此次事件称为“现实生活中的钓鱼”。
然而,钓鱼风险确实存在——类似事件此前也曾发生在竞争对手身上。根据报道,诈骗者利用从Ledger电商合作伙伴Global-e泄露的订单数据发送钓鱼邮件,声称Ledger与Trezor已合并,诱导收件人在虚假网站上输入24个单词的恢复短语。
Trezor表示正在调查此事,并将通过其博客发布更新。该公司还提到正在开发“匿名配送”选项,包括中性包装、通用发件人信息以及自动删除配送标识符。
对Trezor客户而言,这段时间并不轻松——他们此前已两次通过供应商遭遇信息泄露。2022年,攻击者通过Trezor在MailChimp上被入侵的邮件列表发送钓鱼邮件,引导用户访问伪装成官方下载页面的网站,以窃取种子短语。两年后,第三方支持工单系统遭入侵,导致自2021年12月以来联系过Trezor支持的约6.6万名用户的姓名和电子邮件地址泄露。前两次事件均暴露了联系方式,而此次则泄露了多个国家用户的家庭住址。