削除されたはずの2019~2021年の注文情報が残存
暗号資産(仮想通貨)のハードウェアウォレットを手掛けるトレザー(Trezor)の配送委託先で発生した情報漏えいについて、米国の顧客約6万7,000人が新たに影響を受けていたことが判明した。トレザーが9月4日に公式Xで発表し、8月13日付の告知を更新した。
トレザーは9月2日、物流委託先のシップモンク(ShipMonk)から、情報漏えいの範囲が当初の説明より広かったとの報告を受けたという。
新たに判明したのは、2019年11月から2021年8月までに米国でトレザー製品を注文した顧客のデータだ。漏えいした情報には、氏名、メールアドレス、電話番号、配送先住所、注文番号が含まれる。
トレザーによると、シップモンクに対しては、契約やデータポリシーに基づく顧客データの削除を繰り返し求め、削除済みであるとの書面による確認も受けていた。しかし実際には、当該データがシップモンクのシステム上に残っていたとのこと。
トレザーのデータ保管方針では、同社のオンラインストアでの購入に関する顧客データは、配送から90日後に削除または匿名化することになっている。シップモンクにも同様の対応を求めていたという。
トレザーは8月13日の当初発表で、シップモンクのシステムへの不正アクセスによる対象者を計1万3,689人と公表した。このうち1万1,742人では氏名、メールアドレス、電話番号、配送先住所が、残る1,947人では氏名、都市名、メールアドレスが漏えいしていた。
今回判明した約6万7,000人を合わせると、公表ベースの対象者は計約8万人となる。
なおトレザーは、自社システムへの侵害はなく、ハードウェアウォレット端末も安全だと説明している。
一方で、漏えいした情報がフィッシングメールや詐欺電話、不正な郵便物に利用される可能性があるほか、対象者の物理的な安全に関するリスクもあるとして注意を呼びかけている。
トレザーは対象者に「help@trezor.io」から直接メールを送信したとのこと。同社は、ウォレットのバックアップ情報をウェブサイトに入力せず、他者にも共有しないよう求めている。
またトレザーは、ロッカーでの受け取りや一般的な発送元情報、配送後の識別情報の自動削除などを採用する「匿名配送(Anonymous Delivery)」について、EUでは2026年9月、米国では同年末までの提供開始を目指している。
Two days ago, we received an update from our shipping provider, ShipMonk. We’re deeply saddened to share the news that the recent data breach affects more customers than originally thought.
— Trezor (@Trezor) September 4, 2026
Another 67,000 customers from the US who ordered between November 2019 and August 2021… https://t.co/yDQvTlAA2S
参考:トレザー
画像:istocks/Butsaya