Trezor のハードウェアウォレットを発送する物流企業のひとつである ShipMonk で発生したデータ侵害により、およそ 13,689 人の顧客に属する個人情報が流出しました。ShipMonk のデータ侵害は Trezor 自身のサーバーやデバイスには影響しなかったと同社は述べていますが、5 月 10 日から 2026 年 8 月 8 日までに収集された氏名、メールアドレス、電話番号、そして被害者の大半については自宅の配送先住所が漏えいしました。
Summary
重要なポイント
- ShipMonk は 2026 年 8 月 10 日(月)に、顧客の注文データを保持するシステムに不正アクセスがあったことを Trezor に通知しました。
- 約 11,742 人の顧客の氏名、メールアドレス、電話番号、配送先住所がすべて流出し、さらに 1,947 人については氏名、都市名、メールアドレスのみが漏えいしました。
- この侵害は、2026 年 5 月 10 日から 8 月 8 日までに米国、英国、スウェーデン、コロンビア、ブラジル、イタリア、ポルトガルで行われた注文に影響します。
- Trezor のデバイスおよび内部システムは侵害されておらず、Amazon によってフルフィルメントされた注文は影響を受けていません。
- Trezor は、EU では 2026 年 9 月までに、米国では 2026 年末までに匿名配送オプションを導入する予定です。
ShipMonk のデータ侵害で Trezor 顧客データが流出
問題は、米国、英国およびその他いくつかの市場で Trezor の注文を保管・発送している ShipMonk が自社システムへの不正アクセスを発見し、その事実を 2026 年 8 月 10 日に Trezor に伝えたことから始まりました。Trezor は X に投稿した声明の中でこれを「つらいニュース」と表現し、配送業者が機密性の高い注文データを露出させる侵害を受けたと述べました。同社はこの出来事を、自社インフラの不備ではなく、あくまでサードパーティーベンダーに完全に起因するインシデントとして位置づけています。
どのような情報が流出したのか
流出したデータには、氏名のフルネーム、電話番号、メールアドレス、そして被害者の大半については物理的な配送先住所が含まれます。この組み合わせが問題なのは、詐欺師にとって、説得力のあるパーソナライズされたフィッシング攻撃を仕立てるために必要なすべてが揃ってしまうからです。単なる一斉送信メールではなく、実際の注文や実在の住所に言及したメッセージ、電話、郵便物を送ることが可能になります。
影響を受けた顧客は何人か
Trezor 自身の開示によると、11,742 人の顧客については、氏名、メールアドレス、電話番号、配送先住所という完全なデータセットが流出しました。さらに 1,947 人の顧客については、配送先住所を除く氏名、都市名、メールアドレスに限定された、より範囲の狭い流出が発生しました。合わせると合計は約 13,689 人となり、CoinDesk と The Block はこのインシデントを報じる中で、この数字をおおよそ 14,000 人と丸めて伝えています。Trezor は、こうした部分的な流出グループの一部に、5 月から 8 月という期間外の古い注文が含まれていないかどうかをまだ検証中であり、ShipMonk の調査が進むにつれて結果を更新していくと述べています。
Trezor デバイスは安全だが、フィッシングリスクは上昇
Trezor のハードウェアおよび内部システムは今回の侵害では一切触れられておらず、同社はその点を明確にしています。「当社のシステムは侵害されておらず、お客様の Trezor デバイスは安全です」と、同社は顧客向け通知の中で述べました。この安心材料は、特にウォレットのセキュリティそのものを心配している人にとって重要です。というのも、今回漏えいしたデータは、資金へアクセスしたり、デバイスレベルの暗号化を迂回したりするためには利用できないからです。
一方で、このデータはソーシャルエンジニアリングには利用可能です。この種のTrezor 顧客データの流出は、詐欺師に実在の氏名、電話番号、住所を渡してしまい、それらを織り込んだもっともらしい偽の連絡手段を作り出せるようにします。
なぜ攻撃者は次に被害者を狙う可能性があるのか
Trezor は、影響を受けた顧客に対し、今後はメール、電話、郵便を通じて、銀行や暗号資産取引所、あるいは Trezor 自身を装った、より高度なフィッシング攻撃が増える可能性があると警告しています。同社のアドバイスはシンプルです。即時の行動を促すあらゆるメッセージを疑い、何かおかしな点があれば Trezor の公式ブログや公式ソーシャルチャネルと照らし合わせて確認し、ウォレットのバックアップフレーズをウェブサイトに入力したり、誰かと共有したりしてはならない、というものです。
これが、侵害後のフィッシングリスクが初期報道よりも長く尾を引く理由です。CoinDesk によると、今回のような侵害でデータが流出した人々は、その後何年にもわたって脆弱な状態が続きます。なぜなら、盗まれた物流記録は、元のインシデントが人々の記憶から薄れた後も、転売され、新たな詐欺に再利用され続けるからです。CoinDesk は過去の事例として、恐喝犯が流出した自宅住所を使って700 ドルから 1,000 ドルの身代金を要求したり、被害者に偽造ハードウェアデバイスを直接郵送したりしたケースを挙げています。また同メディアは、大規模な顧客データ漏えいに伴う法的対応、復旧措置、評判へのダメージの管理コストが、類似事例ではハードウェア企業にとって 3,300 万ドル超に達すると見積もられていることも指摘しました。
Trezor は CoinDesk に対し、流出したデータが公開・販売されたり、実際の詐欺に利用されたりしたことが確認されたケースは現時点ではないと述べており、今回のインシデントに関連したハッキング試行についても把握していないとしています。Amazon 経由で購入した顧客は影響を受けていません。これらの注文は別のフルフィルメントパートナーを通じて処理されているためです。
Trezor の対応
データが流出したすべての顧客には、すでに [email protected] から、何が起きたのかを説明する直接のメールが送信されています。Trezor は、「メールが届いていないことは安全であることを意味する」と明言しています。つまり、そのメールを受け取っていない場合、あなたの情報は今回の侵害の一部ではなかったということです。
通知と ShipMonk によるセキュリティ対策
ShipMonk 側は、今回のインシデントを受けて影響を受けたシステムをロックダウンし、セキュリティを強化したと述べており、現在は Trezor と直接連携して、何が起きたのか、どの記録にアクセスされたのかを正確に特定しようとしています。Trezor のカスタマーサポートチームは、自分が影響を受けたかどうか、次にどのような手順を踏むべきかについて、なお疑問が残っている人に対して引き続き対応しています。
データ保持ルールと匿名配送への取り組み
被害者数がこれ以上増えなかった理由のひとつは、運ではなくポリシーにあります。Trezor はフルフィルメントパートナーに対し、厳格な 90 日間のデータ保持および匿名化ルールを適用しており、ShipMonk は契約上、配送完了から 3 か月後には注文データを削除または匿名化する義務があります。この期間は、配送、返品、返金といった注文の現実的なライフサイクルをカバーしつつ、顧客情報を無期限に保持しないよう設計されています。このポリシーのおかげで、侵害が発生した時点では古い注文データはすでに ShipMonk のシステムから削除されており、流出した記録の範囲が限定されました。
今後を見据え、Trezor はより恒久的な対策を開発中です。同社は、ハードウェアウォレットを受け取る際に識別可能な配送情報を提供する必要がないようにする、匿名配送 Trezor オプションを導入する計画です。専用チェックアウト、ロッカー受け取り、中立的な梱包、一般的な差出人情報を利用し、配送完了後には配送識別子を自動的に削除する仕組みを想定しています。このオプションは、EU では 2026 年 9 月までに、米国では 2026 年末までに提供開始予定です。その間、Trezor は暫定的な回避策として、チェックアウト時に匿名メールアドレスを使用すること、個人のクレジットカードではなく暗号資産や使い捨てのデジタルカードで支払うこと、可能であれば私書箱(P.O. Box)を利用することを顧客に勧めています。ただし、その場合でも USPS が本人確認を要求し、自社でデータを保存することになる点には注意が必要だとしています。
ハードウェアウォレット各社に共通するパターン
Trezor は、13 年の歴史の中で顧客の電話番号と配送先住所が特に流出したのは今回が初めてだとしていますが、同社が過去にデータインシデントを経験していることも認めています。CoinDesk によると、Trezor の親会社である Satoshi Labs に紐づくサードパーティーのサポートポータルが 2024 年 1 月に侵害され、約 66,000 人に影響が及びました。また 2022 年 4 月の別のインシデントでは、10 万 6,000 人超の Trezor 顧客のデータが侵害されました。いずれのケースでも、デバイスのファームウェアやオンデバイスの暗号化がリモートから突破されることはありませんでした。
競合するハードウェアウォレットメーカーの Ledger も同様の問題に直面してきました。CoinDesk は、Ledger がサードパーティーの e コマースパートナーである Global-e に関連した侵害を 1 月に受けたと報じており、これに加えて 2020 年には約 30 万人のユーザーに影響するはるかに大規模な侵害が発生し、その後、被害者に偽の Ledger デバイスを郵送するフィッシングキャンペーンが展開されたと伝えています。両社に共通して繰り返し見られるテーマはより広い脆弱性を示しています。すなわち、ウォレットメーカー自身の暗号技術がどれほど堅牢であっても、物理的な配送を担うフルフィルメントおよび物流パートナーは依然として狙われやすいソフトターゲットである、という点です。
このリスクは業界全体で高まっています。CoinDesk は、サイバーセキュリティ企業 SentinelOne の推計として、世界のデータ侵害件数は 2025 年と比べて17%増加し、世界中で週平均およそ 2,090 件の攻撃が発生しており、1 月以降、侵害活動は月次で約 3%ずつ増加していると報じました。別途、CoinDesk は、暗号資産保有者が流出した個人データに起因する物理的な危険にますますさらされていると指摘し、Certik の数字として、今年上半期だけで対面による強要攻撃が 1 億 2,400 万ドルに達したことを挙げています。ただし、これらすべてのケースが特定のデータ侵害に直接結びつくわけではありません。
FAQ
ShipMonk とは何で、どのようにして私の情報を取得したのですか?
ShipMonk は、Trezor の出荷における保管および発送を担当する物流プロバイダーです。荷物の配送を完了するために、同社は顧客の本人確認情報、所在地情報、連絡先電話番号、電子メールアドレスを必要とし、これらの情報はフルフィルメント目的のみに限定して保持されます。
この侵害で具体的にどのようなデータが流出しましたか?
大多数の被害者については、氏名のフルネーム、電話番号、メールアドレス、配送先住所が流出しました。より少数のグループについては、配送先住所を除く氏名、都市名、メールアドレスのみが流出しました。
自分がこの侵害の影響を受けたかどうかは、どのように確認できますか?
今回のセキュリティインシデントについて [email protected] からメールを受け取っている場合、あなたのデータは流出の一部でした。そのようなメールが届いていない場合、Trezor はあなたは影響を受けていないとしています。
自分のデータが流出していた場合、どうすればよいですか?
メール、電話、郵便によるフィッシング攻撃に注意を払い、不審な連絡は Trezor の公式チャネルと照合して確認し、オンラインかオフラインかを問わず、ウォレットのバックアップフレーズを誰にも入力・共有しないでください。
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ShipMonk とは誰で、なぜ私のデータを持っていたのですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ShipMonk は、Trezor の注文を保管・発送する物流パートナーです。荷物を配送するためには、顧客の氏名、住所、電話番号、メールアドレスが必要であり、それが同社が個人データを保持する唯一の理由です。”}},{“@type”:”Question”,”name”:”この侵害で具体的にどのようなデータが流出しましたか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”大多数の被害者については、氏名のフルネーム、電話番号、メールアドレス、配送先住所が流出しました。より少数のグループについては、配送先住所を除く氏名、都市名、メールアドレスのみが流出しました。”}},{“@type”:”Question”,”name”:”自分がこの侵害の影響を受けたかどうかは、どのように確認できますか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”今回のセキュリティインシデントについて [email protected] からメールを受け取っている場合、あなたのデータは流出の一部でした。そのようなメールが届いていない場合、Trezor はあなたは影響を受けていないとしています。”}},{“@type”:”Question”,”name”:”自分のデータが流出していた場合、どうすればよいですか?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”メール、電話、郵便によるフィッシング攻撃に注意を払い、不審な連絡は Trezor の公式チャネルと照合して確認し、オンラインかオフラインかを問わず、ウォレットのバックアップフレーズを誰にも入力・共有しないでください。”}}]}
本記事は人工知能の支援を受けて作成され、編集チームによる確認を経ています。

