Trezor 硬件錢包資料外洩擴大:供應商已刪除檔案重現 受影響客戶增至 8.1 萬

# Trezor 硬件錢包資料外洩擴大:供應商「已刪除」檔案重現,受影響客户增至 8.1 萬 加密貨幣硬件錢包製造商 Trezor 近日證實,早前揭發嘅資料外洩事件影響範圍大幅擴大,受影響客户由最初嘅 6.7 萬人,急增至約 8.1 萬人。事件源頭指向其物流供應商 ShipMonk,而最令人關注嘅係,一批理應已經「刪除」嘅客户資料,竟然喺調查期間被重新發現。 ## 事件背景:供應鏈外洩嘅連鎖效應 ...

Trezor 硬件錢包資料外洩擴大:供應商已刪除檔案重現 受影響客戶增至 8.1 萬 - 文章重點速覽 infographic

# Trezor 硬件錢包資料外洩擴大:供應商「已刪除」檔案重現,受影響客户增至 8.1 萬

加密貨幣硬件錢包製造商 Trezor 近日證實,早前揭發嘅資料外洩事件影響範圍大幅擴大,受影響客户由最初嘅 6.7 萬人,急增至約 8.1 萬人。事件源頭指向其物流供應商 ShipMonk,而最令人關注嘅係,一批理應已經「刪除」嘅客户資料,竟然喺調查期間被重新發現。

## 事件背景:供應鏈外洩嘅連鎖效應

Trezor 係全球知名嘅硬件錢包品牌,主打離線儲存加密貨幣私鑰,一直以高安全性自居。不過今次出事嘅並唔係 Trezor 本身嘅系統,而係佢嘅第三方物流夥伴 ShipMonk。ShipMonk 負責處理 Trezor 嘅訂單出貨,因此手上持有大量客户嘅姓名、電郵地址同送貨地址等資料。

根據 The Hacker News 等媒體報導,攻擊者利用 ShipMonk 系統入面一個 Metabase 零日漏洞(編號 CVE-2026-72898)入侵,竊取咗大量客户記錄。呢類「供應鏈攻擊」近年越嚟越常見,因為大型企業往往將物流、客服等環節外判,變相將敏感資料分散到多個第三方手上,任何一個環節出事都會牽連成條鏈。

## 影響範圍點解會擴大?

最初 Trezor 公佈受影響客户約 6.7 萬人,但隨住調查深入,佢哋發現 ShipMonk 系統入面仲有一批「理應已刪除」嘅出貨記錄,實際上並未徹底清除,最終令受影響人數攀升至約 8.1 萬人。呢一點正正反映咗資料刪除嘅一大盲點:好多企業以為「刪除」就等於「消失」,但喺備份、日誌、快取或者第三方系統入面,資料往往仍然殘留。

對用户嚟講,呢類外洩最危險嘅地方唔係密碼或者私鑰被盜(Trezor 強調硬件錢包嘅私鑰從未離開裝置),而係個人資料被用嚟做釣魚攻擊。攻擊者掌握咗用户嘅電郵同送貨地址,就可以偽裝成 Trezor 官方發送釣魚郵件,誘騙用户交出助記詞(seed phrase)或者安裝惡意軟件。

## 對企業同用户嘅啟示

今次事件帶出幾個重要教訓。首先,企業喺揀選第三方供應商時,必須將對方嘅資料安全水平納入評估,並喺合約入面明確要求對方遵守資料刪除同保留政策。其次,「刪除」並唔係一句口號,企業需要定期審計第三方系統,確認敏感資料真係被徹底清除,而唔係只係喺介面上消失。

對一般用户嚟講,最實際嘅自保方法就係提高警覺:任何聲稱嚟自 Trezor 或者其他加密貨幣平台嘅電郵,都要核實發件人地址,切勿點擊可疑連結,更加唔好喺任何網站輸入助記詞。記住,正規嘅硬件錢包公司永遠唔會要求你提供助記詞。

## 總結

🔗 參考資料:NVD NIST 漏洞資料庫

Trezor 事件再次證明,供應鏈安全已經成為網絡安全嘅最大軟肋之一。當企業越嚟越依賴外判服務,攻擊者嘅目標亦由單一企業,轉向成條供應鏈入面最脆弱嘅一環。對企業而言,管好第三方供應商嘅資料安全,同管好自己嘅系統一樣重要;對用户而言,保持警覺、核實身份,先係最有效嘅第一道防線。