暗号通貨ハードウェアウォレットで最も認知度の高いブランドの一つであるTrezorは、配送パートナーでの情報漏えいにより、13,689人の顧客の個人情報が流出したことを確認しました。同社によると、このインシデントは自社のシステムではなく、Trezorの注文の梱包・発送を担当する第三者物流プロバイダーであるShipMonkに起因するものです。
ShipMonkで何が起きたのか
Trezorによると、この情報漏えいは、今年5月10日から8月8日までの間にTrezor製品を注文した顧客に影響を与えました。影響を受けたユーザーのうち、11,742人の氏名、メールアドレス、電話番号、配送先住所が完全に流出しました。より少人数の1,947人の顧客については、データの一部が流出しました。Trezorは、顧客のデバイス、秘密鍵、ウォレットのバックアップには一切影響がなく、この情報漏えいによって影響を受けたハードウェアウォレットに保管されている暗号通貨資産が危険にさらされることはなかったと述べています。
流出は複数の国に及び、イギリス、アメリカ、スウェーデン、コロンビア、ブラジル、イタリア、ポルトガルで影響を受けた顧客が報告されています。ShipMonkはTrezor以外にも多数のEコマースブランドの注文処理を担当しているため、このインシデントは、企業のセキュリティ体制はサプライチェーンの中で最も弱い部分と同じくらいの強度しかないということを思い起こさせるものです。
Trezorの顧客が第三者インシデントの影響に対処しなければならなかったのはこれが初めてではありません。13,689人の購入者を暴露したTrezorの情報漏えいに関する以前のレポートで取り上げたように、流出の規模と関与したデータの機微性は、ここ数ヶ月でハードウェアウォレットを購入したすべての人にとって注目すべき出来事となっています。
暗号通貨保有者にとって配送データが重要な理由
一見すると、氏名、メールアドレス、電話番号、配送先住所は、パスワードや金融資格情報が関わる情報漏えいよりも警戒感が低いように思えるかもしれません。しかし、ハードウェアウォレットの所有者にとって、この種のデータは特定のリスクを伴います。ある人が最近Trezorデバイスを購入したことを知っている人は、その人が暗号通貨を保有している可能性が高いことも知っていることになります。身元情報と、確認されたハードウェアウォレットの購入、そして物理的な住所という組み合わせは、まさにフィッシングキャンペーンや、より稀ではあるがより深刻なケースでは物理的な盗難未遂が仕組まれるプロファイルです。
詐欺師は、この種の情報漏えい後にハードウェアウォレット企業を装う長い歴史を持っており、被害者をリカバリーフレーズを盗むように設計されたフィッシングサイトに誘導する偽の「セキュリティアラート」メールやテキストを送信します。流出したデータには実際の購入に結びついた本名と連絡先の詳細が含まれているため、これらのフォローアップ詐欺は、一般的なフィッシングの試みよりもはるかに説得力があるように見える傾向があります。
全体像:暗号通貨セキュリティにおける第三者リスク
Trezorの中核的なセキュリティアーキテクチャ(秘密鍵の保管とデバイスのファームウェアを含む)は、このインシデントで侵害されませんでした。この区別は重要です。この情報漏えいは、テック業界と暗号通貨業界にわたって成長している懸念を示しています。企業は自社のインフラストラクチャの確保に多額の投資を行う一方で、物流、決済、カスタマーサポートを扱うベンダーやパートナーを通じて顧客をさらけ出す可能性があるということです。
配送およびフルフィルメントパートナーは、人々が気づいている以上に多くの顧客データ(完全な注文履歴、住所、連絡先情報を含む)を保持していることがよくあります。これらのパートナーが情報漏えいを被った場合、顧客が実際に信頼している下流の企業(この場合はTrezor)が、情報漏えいが自社の壁の外で発生したにもかかわらず、風評被害と顧客関係の後始末を管理することになります。
あなたへの影響
5月10日から8月8日までの間にTrezor製品を注文した場合、氏名、メールアドレス、電話番号、配送先住所が流出した可能性があると想定してください。これは、ウォレットのキーとデバイスのセキュリティは無傷のままであるため、暗号通貨が危険にさらされるという意味ではありません。ただし、Trezorの注文、デバイス、または暗号通貨の保有を参照するフィッシングの試みに警戒する必要があることを意味します。ウォレットの「確認」、リカバリーフレーズの入力、またはこの情報漏えいに結びついたと思われるセキュリティ問題を解決するためのリンクのクリックを求める不審なメールやテキストには特に注意してください。Trezorは、他の評判の良いウォレットメーカーと同様に、いかなる状況でもリカバリーシードを尋ねることはありません。
また、このような情報漏えいは暗号通貨活動だけでなく、より広いデジタルフットプリントに影響を与えることも覚えておく価値があります。流出した電話番号と住所は、Trezor自体とは無関係のソーシャルエンジニアリングの試みに使用される可能性があるため、今後数週間は、予期しない電話、テキスト、メールに対して一般的な警戒が必要です。
実践的な takeaways
影響を受けた13,689人の顧客の中に自分が含まれる可能性があると思われる場合は、次の手順を検討してください:
- Trezorの注文を参照するフィッシングメールやテキストに注意し、不審なメッセージからリンクをクリックしたり、リカバリーフレーズを入力したりしないでください。
- Trezorからの通信であると主張するものは、メール内のリンクをクリックするのではなく、会社の公式チャネルに直接アクセスして確認してください。
- ハードウェアウォレットのリカバリーフレーズをオフラインに保ち、リクエストがどれほど緊急または公式に見えても、絶対に共有しないでください。
- Trezorの注文に使用した住所または電話番号に関連する異常なアカウント活動や連絡の試みを監視してください。
- ハードウェアまたはソフトウェアのセキュリティ製品を購入した企業からの情報漏えい通知について最新情報を入手してください。このようなサプライチェーンインシデントは業界全体でより一般的になっているためです。
この情報漏えいは、強固な個人セキュリティは購入する製品だけでなく、途中でデータを扱う企業の全チェーンに依存するという有用なリマインダーです。




