買一支 Trezor,是為了讓私鑰離開網路、離開任何人的視線。但這次曝光的不是私鑰,是「誰買了它」和「寄到哪裡」。
Trezor 證實,其出貨合作商 ShipMonk 遭遇資料外洩事件,波及近1.4萬名硬體錢包用戶的個人資料,其中部分包含實際收件地址。換句話說,攻破的不是錢包韌體、不是助記詞儲存機制,而是負責把包裹送到你家門口的第三方物流公司。
對持有硬體錢包的人來說,這類資料的敏感度不在於帳號密碼,而在於「地址」本身就是一條線索——它間接指向誰可能持有一定數量的加密資產,以及這個人住在哪裡。冷錢包的設計初衷正是要把這種曝險降到最低,物流環節卻繞過了整套安全模型,直接把名字和地址攤在外洩資料庫裡。
目前公開資訊僅限於此:受影響用戶數量、外洩管道,以及部分地址遭波及的事實。至於外洩發生的確切時間、還牽涉哪些其他個資欄位,以及 Trezor 或 ShipMonk 後續會提供什麼補救措施,官方說明尚未進一步交代。






