简要总结

  • 泄露发生在外部物流服务商,而不是 Trezor 自己的系统 Trezor 表示其核心系统和设备均未受影响。
  • 共 13,689 名客户受影响 其中 11,742 人的完整记录被泄露,另有 1,947 人只泄露了姓名、城市和邮箱。
  • 泄露内容为姓名、收货地址、邮箱和电话号码 助记词和私钥不在这批数据中,本来也从不会交给物流服务商。
  • 受影响国家中没有泰国 这七个国家是美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。
  • 真正的风险是诈骗和人身安全 这是一份能指认谁持有硬件钱包、家住哪里的名单。
  • 在 SIAMBC 购买的客户不受此次事件影响 通过泰国经销商下单的货件,并未经由被入侵的那家服务商配送。

2026 年 8 月 13 日,Trezor 披露有 13,689 名客户的数据发生泄露。泄露源头并不是公司自身的系统,而是 Trezor 所使用的外部仓储与物流服务商

部分媒体点名该服务商为 ShipMonk,也有媒体只称其为物流服务商。因此这个公司名称应视为「有报道」,而非各方一致确认的事实。

发生了什么

物流服务商是代厂商打包和发货的公司,因此必然掌握收件人信息。当这家服务商的系统被入侵时,这些收件信息也随之外泄。

有报道称事件发生的时间区间为 2026 年 5 月 10 日至 8 月 8 日,但这个时间段只出现在部分报道中,各方说法并不一致。

Trezor 表示公司自身的核心系统仍然安全,设备与钱包备份均未受影响。

泄露了哪些信息

11,742 名客户的完整记录被泄露,包括姓名、收货地址、邮箱和电话号码;另有 1,947 人只泄露了姓名、城市和邮箱。合计 13,689 人。

数据状态说明
姓名泄露属于收件信息的一部分
收货地址泄露这批数据中风险最高的一项
邮箱泄露可用于指名道姓的诈骗邮件
电话号码泄露可用于冒充客服的来电和短信
12 或 24 个助记词未泄露在用户设备上生成,从不发送给厂商或物流商
私钥未泄露本来就从不离开设备
PIN 码未泄露只在设备上设置和保存
余额与交易记录未泄露厂商并不保存这些数据

没有泄露的是助记词、私钥和 PIN 码。原因很简单:这些东西从一开始就不会离开用户的设备。厂商本身没有,物流服务商就更没有。

为什么这件事比看上去严重

看到私钥安全,很多人就会认为没什么好担心的,这是不对的。泄露出去的是一份可以确认谁买过硬件钱包,并且附带住址和电话的名单

第一个风险是诈骗。拿到这份名单的人可以在知道真名、知道买了哪一款、知道住址的情况下发邮件或打电话,编出来的说辞会比广撒网可信得多。终点永远是同一个:让受害者把助记词输到某个地方。

第二个风险是人身安全。一份能显示谁可能持有加密资产、住在哪里的名单,对有意在住所动手的人来说很有价值。Trezor 自己也提醒客户,既要防诈骗,也要防入室。

要特别当心的三种手法

Trezor 客户数据泄露后的三种诈骗手法:钓鱼邮件、伪造信件与假冒客服
三种手法的终点是同一个:持有人自己说出助记词

1. 邮件钓鱼(Phishing)。冒称来自 Trezor 的邮件,声称账户异常、需要验证身份、固件必须紧急更新,或者以数据泄露为由要求「恢复钱包」。这类邮件会附上一个看起来很真的网页链接,上面有填写助记词的输入框。永远有效的判断标准是:任何情况下都不需要把助记词输入到网页里,无论那个页面看起来多可信。

2. 邮寄的伪造信件与包裹(Fraudulent mail)。这是这次最危险的一种,因为住址已经外泄。过去就出现过这样的手法:寄出看起来像厂商发来的信封,附上扫码指引;或者以「原设备因数据泄露受影响」为由,免费寄来一台已经被动过手脚的替换设备

最稳妥的原则是绝不使用自己没有下单的设备。厂商不会在用户没有申请的情况下寄来替换机,也不会通过邮寄的方式索要助记词。收到这类东西,先当作假的处理。

3. 假冒客服(Fake Customer Support)。冒充官方团队的来电、短信或账号,上来就知道真名、知道买了哪一款、知道住址,因此显得很可信。有的会诱导受害者回拨一个事先准备好的号码,有的则从 Telegram、X 或群聊发起对话。

最简单的判断是:真正的客服绝不会主动联系客户询问钱包的事,也绝不会通过电话、聊天或共享屏幕要求你说出助记词。需要联系客服时,请自己进入厂商或商家的官方渠道,而不是点击别人发来的链接。

泰国的客户受影响吗

受影响的有七个国家:美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。名单中没有泰国。

在 SIAMBC 购买 Trezor 的客户不受此次事件影响,因为通过泰国经销商下单的货件并未经由被入侵的那家服务商配送,那是 Trezor 在海外使用的服务商。这些客户本来就不在泄露的数据范围内。

无论如何,SIAMBC 从不索要、也从不保存客户的助记词或私钥,因为这些是客户拆封后在自己的设备上生成的,从来不会经过商家。

曾经直接在 Trezor 官网下单并寄往海外的人,应该检查邮箱有没有收到通知。

话虽如此,泄露的名单通常会被转卖并在更大范围内反复使用,所以无论住在哪里,对来路不明的邮件保持警惕都是值得的。

Trezor 用户该做什么

不需要转移资产,也不需要更换助记词。这批数据不会让任何人的私钥面临风险,而慌乱之下重新生成助记词,带来的出错机会反而更多。

先把每一封自称来自 Trezor 的邮件都当成假的。尤其是那些要求验证身份、通过链接更新固件,或声称账户有问题的邮件。要更新固件,请始终打开厂商自己的应用,而不是点击邮件里的链接。

绝不要把助记词输入任何网站或应用。没有任何情况需要这样做,任何厂商或商家也都不会要求查看。

住址外泄的人,要留意自己没有下单的包裹,也要留意以送货为由联系你的人,这是一种用来确认家里有没有人的手法。

适用于所有品牌的一课

这不是硬件钱包的缺陷,也不是 Trezor 独有的问题。任何把货送到家门口的厂商,客户地址都存在某个人的系统里,而配送链条恰恰是厂商最难掌控的一环。

这次事件再一次印证了:把私钥完全不放在厂商那里的设计,确实是有效的。整份客户名单都泄露了,却没有任何一笔资产被转走,因为私钥从来就不在被入侵的系统里。

Trezor 表示将提供寄往快递柜的匿名配送选项,欧洲在 9 月内上线,美国在年底前上线。

常见问题

我的资产安全吗?安全。泄露的数据里没有助记词、没有私钥,也没有 PIN 码,而这些东西从来没有在用户设备之外存在过。

需要重新生成助记词吗?不需要。更换助记词意味着要把所有资产转移一遍,这本身就有风险,而且并不能减轻此次事件真正带来的那种风险。

在泰国购买

SIAMBC 自 2016 年起就是 Trezor 在泰国的官方授权经销商。商品全新、原厂封条,全泰免运费,曼谷设有门店,方便不想留收货地址、希望自取的人。

บทความล่าสุด

查看全部

Trezor logo and a Trezor Safe 5 device against red binary code

Trezor 客户数据经物流服务商泄露:涉及 13,689 人,私钥未受影响

Trezor 披露有 13,689 名客户的数据从外部物流服务商泄露,涉及姓名、收货地址、邮箱和电话号码。私钥和设备本身未受影响。

阅读更多关于Trezor 客户数据经物流服务商泄露:涉及 13,689 人,私钥未受影响

Tangem, Trezor and Ledger hardware wallets side by side on a dark surface

硬件钱包是什么,怎么用,什么人需要

硬件钱包是一台把私钥存在自己内部的设备。它怎么工作、真正能防住什么、防不住什么,以及购买前该确认哪些事。

阅读更多关于硬件钱包是什么,怎么用,什么人需要

Keystone 3 Pro hardware wallet, front screen and rear camera

Keystone 3 Pro 评测:完全离线签名,4 英寸屏幕,指纹解锁

Keystone 3 Pro 只通过二维码或 microSD 签名,USB-C 接口仅供充电,4 英寸触摸屏背后是三颗安全芯片。它做得好的地方,以及不足之处。

阅读更多关于Keystone 3 Pro 评测:完全离线签名,4 英寸屏幕,指纹解锁