BlockBeats 消息,9 月 10 日,硬件钱包厂商 Trezor 官方披露,其第三方电子邮件服务商遭到黑客入侵,钓鱼邮件正在流传。Trezor 明确表示该邮件并非官方发出,已紧急下线相关域名并展开调查。提醒用户切勿点击任何可疑链接。
此前 8 月 13 日,Trezor 披露其履约合作伙伴 ShipMonk 发生数据泄露,导致 13,689 名 Trezor 客户的个人数据被暴露。其中 11,742 人的全名、电话、邮箱和收货地址被窃取,1,947 人的姓名、城市和邮箱遭泄露。其自身系统未被攻破,设备、私钥和钱包备份均未受影响,泄露范围目前得以控制。
Trezor 的供应链风险正从物流段向通信段扩散。8 月 13 日履约合作伙伴 ShipMonk 泄露 13,689 名客户数据,其中 11,742 人的全名、电话、邮箱和收货地址被窃取,覆盖美英瑞等七国,这些订单集中在 5 月 10 日至 8 月 8 日之间。不到一个月后,第三方邮件服务商又被攻破,钓鱼邮件借官方渠道流入用户收件箱。
单看两起事件,Trezor 自身系统均未被攻破,私钥和钱包备份无恙。但把时间轴拉长,2022 年 MailChimp 被攻击、2025 年联系表单被滥用、2020 年 Shopify 数据被挂售,同一家硬件钱包厂商的周边服务商已构成一条持续被瞄准的攻击面。攻击者的逻辑很清晰:不动设备,动的是设备送达前后的人。
最值得注意的细节在 ShipMonk 泄露的订单时间窗——5 月 10 日至 8 月 8 日,恰好覆盖用户收到设备后建立信任、完成初始化的周期。拿到姓名、电话和收货地址的攻击者,可以精准冒充官方支持,在用户最不设防的节点发起钓鱼。Trezor 反复强调"永不会索取钱包备份",但若用户已被订单信息精准定位,这句警告的拦截效率会打折扣。硬件钱包的护城河在芯片里,不在用户的收件箱里。