简要总结
- 泄露发生在外部物流服务商,而不是 Trezor 自己的系统 Trezor 表示其核心系统和设备均未受影响。
- 共 13,689 名客户受影响 其中 11,742 人的完整记录被泄露,另有 1,947 人只泄露了姓名、城市和邮箱。
- 泄露内容为姓名、收货地址、邮箱和电话号码 助记词和私钥不在这批数据中,本来也从不会交给物流服务商。
- 受影响国家中没有泰国 这七个国家是美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。
- 真正的风险是诈骗和人身安全 这是一份能指认谁持有硬件钱包、家住哪里的名单。
- 在 SIAMBC 购买的客户不受此次事件影响 通过泰国经销商下单的货件,并未经由被入侵的那家服务商配送。
2026 年 8 月 13 日,Trezor 披露有 13,689 名客户的数据发生泄露。泄露源头并不是公司自身的系统,而是 Trezor 所使用的外部仓储与物流服务商。
部分媒体点名该服务商为 ShipMonk,也有媒体只称其为物流服务商。因此这个公司名称应视为「有报道」,而非各方一致确认的事实。
发生了什么
物流服务商是代厂商打包和发货的公司,因此必然掌握收件人信息。当这家服务商的系统被入侵时,这些收件信息也随之外泄。
有报道称事件发生的时间区间为 2026 年 5 月 10 日至 8 月 8 日,但这个时间段只出现在部分报道中,各方说法并不一致。
Trezor 表示公司自身的核心系统仍然安全,设备与钱包备份均未受影响。
泄露了哪些信息
11,742 名客户的完整记录被泄露,包括姓名、收货地址、邮箱和电话号码;另有 1,947 人只泄露了姓名、城市和邮箱。合计 13,689 人。
| 数据 | 状态 | 说明 |
|---|---|---|
| 姓名 | 泄露 | 属于收件信息的一部分 |
| 收货地址 | 泄露 | 这批数据中风险最高的一项 |
| 邮箱 | 泄露 | 可用于指名道姓的诈骗邮件 |
| 电话号码 | 泄露 | 可用于冒充客服的来电和短信 |
| 12 或 24 个助记词 | 未泄露 | 在用户设备上生成,从不发送给厂商或物流商 |
| 私钥 | 未泄露 | 本来就从不离开设备 |
| PIN 码 | 未泄露 | 只在设备上设置和保存 |
| 余额与交易记录 | 未泄露 | 厂商并不保存这些数据 |
没有泄露的是助记词、私钥和 PIN 码。原因很简单:这些东西从一开始就不会离开用户的设备。厂商本身没有,物流服务商就更没有。
为什么这件事比看上去严重
看到私钥安全,很多人就会认为没什么好担心的,这是不对的。泄露出去的是一份可以确认谁买过硬件钱包,并且附带住址和电话的名单。
第一个风险是诈骗。拿到这份名单的人可以在知道真名、知道买了哪一款、知道住址的情况下发邮件或打电话,编出来的说辞会比广撒网可信得多。终点永远是同一个:让受害者把助记词输到某个地方。
第二个风险是人身安全。一份能显示谁可能持有加密资产、住在哪里的名单,对有意在住所动手的人来说很有价值。Trezor 自己也提醒客户,既要防诈骗,也要防入室。
要特别当心的三种手法
1. 邮件钓鱼(Phishing)。冒称来自 Trezor 的邮件,声称账户异常、需要验证身份、固件必须紧急更新,或者以数据泄露为由要求「恢复钱包」。这类邮件会附上一个看起来很真的网页链接,上面有填写助记词的输入框。永远有效的判断标准是:任何情况下都不需要把助记词输入到网页里,无论那个页面看起来多可信。
2. 邮寄的伪造信件与包裹(Fraudulent mail)。这是这次最危险的一种,因为住址已经外泄。过去就出现过这样的手法:寄出看起来像厂商发来的信封,附上扫码指引;或者以「原设备因数据泄露受影响」为由,免费寄来一台已经被动过手脚的替换设备。
最稳妥的原则是绝不使用自己没有下单的设备。厂商不会在用户没有申请的情况下寄来替换机,也不会通过邮寄的方式索要助记词。收到这类东西,先当作假的处理。
3. 假冒客服(Fake Customer Support)。冒充官方团队的来电、短信或账号,上来就知道真名、知道买了哪一款、知道住址,因此显得很可信。有的会诱导受害者回拨一个事先准备好的号码,有的则从 Telegram、X 或群聊发起对话。
最简单的判断是:真正的客服绝不会主动联系客户询问钱包的事,也绝不会通过电话、聊天或共享屏幕要求你说出助记词。需要联系客服时,请自己进入厂商或商家的官方渠道,而不是点击别人发来的链接。
泰国的客户受影响吗
受影响的有七个国家:美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。名单中没有泰国。
在 SIAMBC 购买 Trezor 的客户不受此次事件影响,因为通过泰国经销商下单的货件并未经由被入侵的那家服务商配送,那是 Trezor 在海外使用的服务商。这些客户本来就不在泄露的数据范围内。
无论如何,SIAMBC 从不索要、也从不保存客户的助记词或私钥,因为这些是客户拆封后在自己的设备上生成的,从来不会经过商家。
曾经直接在 Trezor 官网下单并寄往海外的人,应该检查邮箱有没有收到通知。
话虽如此,泄露的名单通常会被转卖并在更大范围内反复使用,所以无论住在哪里,对来路不明的邮件保持警惕都是值得的。
Trezor 用户该做什么
不需要转移资产,也不需要更换助记词。这批数据不会让任何人的私钥面临风险,而慌乱之下重新生成助记词,带来的出错机会反而更多。
先把每一封自称来自 Trezor 的邮件都当成假的。尤其是那些要求验证身份、通过链接更新固件,或声称账户有问题的邮件。要更新固件,请始终打开厂商自己的应用,而不是点击邮件里的链接。
绝不要把助记词输入任何网站或应用。没有任何情况需要这样做,任何厂商或商家也都不会要求查看。
住址外泄的人,要留意自己没有下单的包裹,也要留意以送货为由联系你的人,这是一种用来确认家里有没有人的手法。
适用于所有品牌的一课
这不是硬件钱包的缺陷,也不是 Trezor 独有的问题。任何把货送到家门口的厂商,客户地址都存在某个人的系统里,而配送链条恰恰是厂商最难掌控的一环。
这次事件再一次印证了:把私钥完全不放在厂商那里的设计,确实是有效的。整份客户名单都泄露了,却没有任何一笔资产被转走,因为私钥从来就不在被入侵的系统里。
Trezor 表示将提供寄往快递柜的匿名配送选项,欧洲在 9 月内上线,美国在年底前上线。
常见问题
我的资产安全吗?安全。泄露的数据里没有助记词、没有私钥,也没有 PIN 码,而这些东西从来没有在用户设备之外存在过。
需要重新生成助记词吗?不需要。更换助记词意味着要把所有资产转移一遍,这本身就有风险,而且并不能减轻此次事件真正带来的那种风险。
在泰国购买
SIAMBC 自 2016 年起就是 Trezor 在泰国的官方授权经销商。商品全新、原厂封条,全泰免运费,曼谷设有门店,方便不想留收货地址、希望自取的人。





แชร์:
硬件钱包是什么,怎么用,什么人需要