登录
注册
据 Woofun AI 消息,Trezor 硬件钱包的隐私防线在物流环节遭遇重创。8 月 11 日,有用户晒出印有 'Bitcoin Only' 的快递标签,引发对包装透明度的质疑;仅隔两天,8 月 13 日,Trezor 正式确认其物流合作伙伴 ShipMonk 系统遭入侵,导致约 1.4 万名客户的敏感个人信息暴露。
这一事件将硬件钱包用户的现实身份与加密资产持有者的关联风险摆上台面,尽管私钥未被窃取,但身份信息的泄露为定向攻击提供了精准弹药。Trezor 方面强调自身系统未被攻破,但第三方物流链路的脆弱性已成为行业新的安全痛点。
值得注意的是,从物流标签的过度披露到数据库的非法访问,两起事件虽无直接因果,却共同揭示了供应链中数据最小化原则的缺失。
Woofun AI 整理数据显示,此次泄露涉及的客户群体规模庞大且分布广泛。根据 Trezor 的官方通报,受影响客户总计 13,689 人。其中,11,742 人的核心隐私数据遭到完整暴露,包括姓名、电子邮箱、电话号码以及完整的收货地址;另有 1,947 人仅暴露了姓名、所在城市和电子邮箱,详细地址未落入攻击者手中。这些完整资料暴露的客户主要集中在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙等七个国家或地区。时间范围上,这些订单均发生在 2026 年 5 月 10 日至 8 月 8 日期间,由 ShipMonk 处理。Trezor 原本制定了严格的数据留存政策,要求自身及合作伙伴在订单完成 90 天后删除或匿名化相关资料。
然而,对于那 1,947 名部分资料暴露的客户,Trezor 补充指出,其订单时间可能早于上述区间,目前正与 ShipMonk 核实准确的时间范围。所有已确认受影响的客户均已通过 help@trezor.io 收到单独通知,未收到邮件者不在本次确认范围内。
这一精确到人的数据披露,旨在让用户清晰认知风险边界,尽管它无法消除已发生的事实。
此次事件的核心风险并非传统意义上的私钥泄露,而是身份与资产关联性的暴露。Trezor 明确声明,其自身系统、产品和服务未被攻破,硬件钱包、私钥和钱包备份均不在泄露范围内。
这意味着攻击者无法直接通过泄露的数据解锁用户钱包或转移资产。然而,'设备未被攻破' 并不等同于 '用户没有安全风险'。姓名、电话和地址本身虽不能打开加密钱包,但它们被贴上了一个极具价值的标签:此人购买过硬件钱包。对于诈骗者而言,准确的姓名、设备品牌、订单资料和家庭地址,能够显著提升骗局的可信度。攻击者可以冒充 Trezor、交易所、银行或物流公司,利用泄露的真实信息建立信任,再以 '安全升级'、'设备召回'、'钱包迁移' 或 '账户验证' 为由,诱导受害者扫描二维码、安装恶意软件或提交助记词。
这种社会工程学攻击利用了信息不对称,将原本孤立的硬件安全转化为身份信任危机。因此,即便私钥安然无恙,用户仍面临极高的欺诈风险,因为攻击者掌握的信息足以让他们在伪装中无懈可击。
攻击手段的演变已从单纯的网络钓鱼延伸至现实世界的物理威胁,这使得风险维度更加复杂。早在 2026 年 2 月,安全媒体 BleepingComputer 就报道过针对 Trezor 和 Ledger 用户的仿冒信件邮寄事件。攻击者向用户寄送看似官方的信件,要求收件人扫描二维码进行所谓的 '身份验证' 或 '交易检查',二维码最终指向假冒网站,诱骗用户输入恢复短语。虽然该报道未确认地址来源,但它证实了家庭地址与硬件钱包用户身份关联后,钓鱼邮件可从电子邮箱延伸至现实世界。
Casa 联合创始人 Nick Neuman 警告称,本次地址泄露可能增加定向社会工程乃至现实胁迫风险。比特币网络安全专家、《Defending Bitcoin》作者 Luke de Wolf 则强调,被攻破的是 Trezor 的服务商而非设备本身,并建议用户购买相关产品时考虑使用邮局信箱或其他非家庭收件地址。这些观点表明,随着数据泄露的常态化,攻击者正在利用多维度的个人信息构建更精准的攻击链条,物理地址的暴露让 '远程' 攻击具备了 '本地' 的压迫感,用户需警惕任何形式的线下接触。
行业对物流标签争议与数据最小化意识的反思正在深入。8 月 11 日的物流标签事件,即外箱直接标注 'Bitcoin Only',虽未造成数据泄露,但属于主动暴露敏感信息的行为。与数据库泄露需要攻击者入侵系统不同,物流标签的过度披露是在包裹正常流转时,将内容暴露给快递员、分拣人员及邻居等不必要知情者。前者是典型的安全事件,后者则是数据最小化意识不足的体现。两者形式不同,但都在扩大不必要的知情范围,增加了用户被识别为加密资产持有者的概率。Trezor 此次事件促使行业重新审视供应链中的每一个环节,从采购、生产到配送,任何一环的数据冗余都可能成为安全短板。Trezor 原本设定的 90 天删除政策虽好,但执行层面的漏洞(如部分订单时间超出范围)以及物流环节的透明度缺失,都表明其在隐私保护上仍有改进空间。
这种意识上的滞后,使得硬件钱包的 '硬件安全' 优势在 '软件/流程不安全' 面前大打折扣。
围绕硬件钱包的安全性,业内专家观点出现分化,反映了不同风险偏好下的安全策略。知名安全研究员 ZachXBT 曾于 7 月 16 日在 Telegram 表示,他不建议使用硬件钱包保存重要资金,认为准备一部专用 iPhone 更好。这是 ZachXBT 对个人安全方案的判断,倾向于软件隔离而非硬件依赖。相比之下,赵长鹏的表述更为克制。8 月 13 日,他在评论 Trezor 事件时指出,硬件钱包在某些方面仍比软件钱包安全,但两者风险结构不同:软件自托管钱包无需购买和运输实体设备,因此不会在配送环节将用户身份、家庭地址与硬件钱包购买记录联系起来。赵长鹏强调,这并非否定硬件钱包,而是希望用户理解安全、隐私和便利之间的取舍。购买硬件钱包虽不证明当前持币,但这类记录可能使用户被视为潜在目标,增加钓鱼、社会工程和现实安全风险。
这种观点差异提醒用户,没有绝对安全的方案,只有适合自身风险承受能力的策略。硬件钱包的物理隔离优势需与供应链隐私风险权衡,而软件钱包的便利性则需面对设备本身的安全挑战。
横向对比其他硬件钱包厂商的安全事件,可更清晰地界定 Trezor 此次泄露的性质与影响。近期的 COLDCARD 事件属于设备固件缺陷风险。7 月 30 日,Coldcard 制造商 Coinkite 发布警告,称使用特定固件版本的 COLDCARD Mk3 生成的钱包种子可能存在风险,受影响范围从 2021 年发布的 4.0.1 版本至最后支持 Mk3 的 5.0.3 版本。
Mk4、Q 和 Mk5 不受影响。截至 8 月 7 日,据 Galaxy Research 披露,高度确信约 1719 枚比特币(价值约 1.11 亿美元)因 Coldcard 漏洞被盗,预计总损失可能超过 1.3 亿美元。这与 Trezor 的物流数据泄露有本质区别,前者直接影响密钥生成,后者仅暴露身份信息。
Ledger 在 2026 年 1 月发生的 Global-e 事件则与 Trezor 更相似,遭到攻击的是第三方电商合作伙伴,暴露客户姓名、联系方式及订单详情,但硬件和软件系统未受影响。由此可见,硬件钱包安全事件至少分为三类:设备或固件缺陷、厂商及其服务商数据库泄露、物流和包装流程中的过度暴露。Trezor 此次属于第二类,虽未直接导致资产损失,但破坏了用户隐私信任,需与第一类的直接资产损失和第三类的主动暴露区分对待。
面对此次泄露,用户应采取积极措施降低风险,而 Trezor 也在推进整改计划。首先,用户不应因联系者掌握真实姓名、地址、订单信息甚至设备型号就相信对方来自 Trezor,反而应警惕对方利用泄露资料提高骗局可信度。不要点击安全通知中的陌生链接或扫描来历不明的二维码,查看事件进展应手动输入 Trezor 官方域名或从确认的官方账号进入。任何机构都不需要钱包助记词来核实身份。对于家庭地址暴露的用户,应减少在社交媒体公开资产余额、居住位置等信息,若收到人身威胁或勒索,应保留证据并联系执法部门。
未来购买敏感安全产品时,建议使用与日常身份分离的邮箱,并在条件允许时使用自提柜、邮局信箱等非家庭收件地址。Trezor 表示正在开发 '匿名配送' 服务,计划采用专门结账流程、自提柜、中性包装、匿名寄件人信息,并在配送完成后自动删除相关标识。该服务目标是在 2026 年 9 月于欧盟推出,年底前扩展至美国。安全早在硬件钱包开机前就已开始,对于销售金融自主权工具的公司而言,少收集数据并限制知情范围,应成为产品安全的核心组成部分。此次事件警示行业,隐私保护不仅是技术问题,更是流程与意识的全方位考验。