登录
注册
据 Woofun AI 消息,硬件钱包领域长期被奉为资产安全终极方案的 Trezor,近期因第三方物流数据泄露事件陷入信任危机,13,689 名用户的姓名、电话及收货地址等敏感隐私信息遭到非法获取。
这一事件不仅打破了硬件钱包"物理隔离即绝对安全"的行业共识,更揭示了在去中心化存储理念下,中心化供应链环节所隐藏的致命隐私悖论:即便私钥固守于设备内部,用户现实身份与加密资产持有状态的关联链条,仍可能通过物流与客服系统被轻易切断并暴露于公海。
这种从数字安全向现实社会工程学风险的转化,标志着硬件钱包的安全边界正在发生根本性重构。值得注意的是,此次泄露并非孤立的技术故障,而是整个硬件钱包生态中隐私保护机制缺失的集中爆发,迫使市场重新审视'冷存储'背后的真实风险敞口。
事件的导火索并非直接来自黑客攻击,而是源于一次看似平常的物流交付细节。8 月 11 日,一名名为 Angelus Borgia 的 Trezor 用户在社交媒体上公开了其收到的 Trezor Safe 3 硬件钱包包裹,引发社区广泛关注。令他感到不安的并非设备本身,而是包裹外部的物流标签:标签上并未使用模糊的"电子设备"等通用描述,而是清晰印有"Trezor Safe 3 Bitcoin Only"字样。
这一细节意味着,在包裹送达最终收件人之前,快递员、分拣中心工作人员乃至邻居,均能明确知晓该包裹内含比特币专用硬件钱包。Angelus Borgia 指出,该包裹仅在美国境内流转,无需经过国际海关申报,因此他强烈质疑为何必须将完整产品名称暴露在外。
这一行为实质上是在正常物流流转过程中,主动向无关第三方披露了用户的加密资产持有意图,构成了数据最小化原则的严重违背。虽然这并非直接的数据泄露事件,但它暴露了 Trezor 在包装与物流环节对隐私保护的忽视,为后续更大规模的数据危机埋下了伏笔。
两天后的 8 月 13 日,Trezor 正式确认了更为严重的安全事故:其物流合作伙伴 ShipMonk 遭遇未授权访问,导致大量客户资料外泄。根据 Trezor 发布的通报,ShipMonk 于 8 月 10 日通知 Trezor 系统遭入侵,目前调查仍在进行中。受影响用户共计 13,689 人,分为两组:其中 11,742 人的姓名、电子邮箱、电话号码及完整收货地址全部暴露;另有 1,947 人仅暴露了姓名、所在城市和邮箱,未包含详细住址。
Woofun AI 整理数据显示,完整资料暴露主要集中在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的客户群体,这些订单的处理时间集中在 2026 年 5 月 10 日至 8 月 8 日期间。Trezor 原规定订单完成后 90 天需删除或匿名化相关资料,但针对那 1,947 名部分资料暴露的用户,Trezor 承认可能包含更早的订单,正与 ShipMonk 核实确切时间范围。
目前,Trezor 已通过 help@trezor.io 单独联系所有确认受影响客户,未收到邮件者不在本次确认范围内。Trezor 强调,其自身系统、产品及硬件钱包、私钥和备份均未受攻破,泄露仅限于第三方物流系统中的客户资料。
尽管私钥未失,但此次泄露的风险实质已从数字资产盗窃转向现实世界中的社会工程学攻击。姓名、电话和地址虽无法直接打开加密钱包,也无法证明用户当前仍持有资产,但这些信息与'购买过硬件钱包'这一标签结合后,极大提升了诈骗的可信度。攻击者可冒充 Trezor、交易平台或银行,利用泄露的真实信息,以"安全升级"、"设备召回"或"账户验证"为由,诱导用户扫描二维码、安装恶意软件或提交助记词。
这种攻击渠道已不限于电子邮件。2026 年 2 月,安全媒体 BleepingComputer 报道,有人向 Trezor 和 Ledger 用户邮寄仿冒官方信件,要求扫描二维码进行"身份验证",二维码指向假冒网站并要求输入恢复短语。Casa 联合创始人 Nick Neuman 警告,地址泄露可能增加定向社会工程乃至现实胁迫风险;比特币网络安全专家、《Defending Bitcoin》作者 Luke de Wolf 则强调,被攻破的是服务商而非设备本身,建议用户使用邮局信箱等非家庭地址接收敏感物品。这些观点表明,当攻击者掌握姓名、电话、地址和设备信息时,受影响者面临的不再是简单的垃圾邮件,而是高度定制化的欺诈陷阱。
围绕此次事件,行业内部对硬件钱包的信任度产生了剧烈分歧。7 月 16 日,知名安全研究者 ZachXBT 在 Telegram 上表示,他不建议使用硬件钱包保存重要资金,认为准备一部专用 iPhone 更为安全。这是 ZachXBT 基于个人安全方案做出的判断,反映了对硬件钱包物理供应链风险的极度担忧。相比之下,赵长鹏的表述更为克制。8 月 13 日,他在评论 Trezor 事件时指出,硬件钱包在某些方面仍比软件钱包安全,但两者风险结构不同:软件自托管钱包无需购买和运输实体设备,从而避免了在配送环节将用户身份、家庭地址与硬件购买记录关联。赵长鹏强调,并非认为硬件钱包"不好",而是希望用户理解安全、隐私和便利之间的权衡。购买硬件钱包虽不能证明当前持币,但此类记录可能使用户被视为潜在持币者,进而增加钓鱼、社会工程和现实安全风险。
这一观点揭示了硬件钱包在隐私保护上的结构性缺陷,即物理交付过程必然伴随身份信息的暴露。
横向对比其他硬件钱包厂商的安全事件,可发现风险类型的显著差异。近期的 COLDCARD 事件属于设备固件漏洞风险。7 月 30 日,Coldcard 制造商 Coinkite 发布安全公告,警告特定固件版本的 COLDCARD Mk3 生成的钱包种子可能存在风险,受影响范围从 2021 年 3 月发布的 4.0.1 版本延续至 5.0.3 版本,而 Mk4、Q 和 Mk5 不受影响。截至 8 月 7 日,据 Galaxy Research 披露,约 1719 枚比特币(价值约 1.11 亿美元)因 Coldcard 漏洞被盗,预计总损失可能超过 1.3 亿美元。
这与 Trezor 的物流数据泄露有本质区别,前者涉及密钥生成过程,后者涉及客户资料。Ledger 在 2026 年 1 月发生的 Global-e 事件则与 Trezor 更为相似,其第三方电商合作伙伴遭攻击,暴露客户姓名、联系方式及订单详情,但 Ledger 硬件和软件系统未受影响,支付资料、密码及恢复短语未被泄露。这些案例表明,硬件钱包的安全风险并非单一维度,而是涵盖设备缺陷、数据库泄露和物流过度暴露等多个层面。
综上所述,硬件钱包的安全神话正在破灭,用户必须区分三类安全风险:一是设备或固件缺陷,可能影响密钥生成、保存或交易签名;二是厂商及其服务商的数据库泄露,可能暴露客户身份和订单资料;三是物流、包装和客服流程中的过度暴露,让不必要的人接触敏感信息。Trezor、COLDCARD 与 Ledger 虽同属硬件钱包,但出问题的环节和后果截然不同。面对此类风险,用户不应因联系者知道真实姓名、地址、电话、订单信息甚至设备型号就相信对方来自官方。相反,对方知道得越具体,越可能是在利用泄露资料提高骗局可信度。在隐私与安全之间,用户需重新评估硬件钱包的价值,并采取更严格的反社会工程学措施,如使用非家庭地址、警惕不明链接和邮件,以应对日益复杂的现实世界攻击。