登錄
註冊
據 Woofun AI 消息,Trezor 硬件錢包的隱私防線在物流環節遭遇重創。8 月 11 日,有用戶曬出印有 'Bitcoin Only' 的快遞標籤,引發對包裝透明度的質疑;僅隔兩天,8 月 13 日,Trezor 正式確認其物流合作伙伴 ShipMonk 系統遭入侵,導致約 1.4 萬名客戶的敏感個人信息暴露。
這一事件將硬件錢包用戶的現實身份與加密資產持有者的關聯風險擺上檯面,儘管私鑰未被竊取,但身份信息的泄露爲定向攻擊提供了精準彈藥。Trezor 方面強調自身系統未被攻破,但第三方物流鏈路的脆弱性已成爲行業新的安全痛點。
值得注意的是,從物流標籤的過度披露到數據庫的非法訪問,兩起事件雖無直接因果,卻共同揭示了供應鏈中數據最小化原則的缺失。
Woofun AI 整理數據顯示,此次泄露涉及的客戶羣體規模龐大且分佈廣泛。根據 Trezor 的官方通報,受影響客戶總計 13,689 人。其中,11,742 人的核心隱私數據遭到完整暴露,包括姓名、電子郵箱、電話號碼以及完整的收貨地址;另有 1,947 人僅暴露了姓名、所在城市和電子郵箱,詳細地址未落入攻擊者手中。這些完整資料暴露的客戶主要集中在美國、英國、瑞典、哥倫比亞、巴西、意大利和葡萄牙等七個國家或地區。時間範圍上,這些訂單均發生在 2026 年 5 月 10 日至 8 月 8 日期間,由 ShipMonk 處理。Trezor 原本制定了嚴格的數據留存政策,要求自身及合作伙伴在訂單完成 90 天后刪除或匿名化相關資料。
然而,對於那 1,947 名部分資料暴露的客戶,Trezor 補充指出,其訂單時間可能早於上述區間,目前正與 ShipMonk 覈實準確的時間範圍。所有已確認受影響的客戶均已通過 help@trezor.io 收到單獨通知,未收到郵件者不在本次確認範圍內。
這一精確到人的數據披露,旨在讓用戶清晰認知風險邊界,儘管它無法消除已發生的事實。
此次事件的核心風險並非傳統意義上的私鑰泄露,而是身份與資產關聯性的暴露。Trezor 明確聲明,其自身系統、產品和服務未被攻破,硬件錢包、私鑰和錢包備份均不在泄露範圍內。
這意味着攻擊者無法直接通過泄露的數據解鎖用戶錢包或轉移資產。然而,'設備未被攻破' 並不等同於 '用戶沒有安全風險'。姓名、電話和地址本身雖不能打開加密錢包,但它們被貼上了一個極具價值的標籤:此人購買過硬件錢包。對於詐騙者而言,準確的姓名、設備品牌、訂單資料和家庭地址,能夠顯著提升騙局的可信度。攻擊者可以冒充 Trezor、交易所、銀行或物流公司,利用泄露的真實信息建立信任,再以 '安全升級'、'設備召回'、'錢包遷移' 或 '賬戶驗證' 爲由,誘導受害者掃描二維碼、安裝惡意軟件或提交助記詞。
這種社會工程學攻擊利用了信息不對稱,將原本孤立的硬件安全轉化爲身份信任危機。因此,即便私鑰安然無恙,用戶仍面臨極高的欺詐風險,因爲攻擊者掌握的信息足以讓他們在僞裝中無懈可擊。
攻擊手段的演變已從單純的網絡釣魚延伸至現實世界的物理威脅,這使得風險維度更加複雜。早在 2026 年 2 月,安全媒體 BleepingComputer 就報道過針對 Trezor 和 Ledger 用戶的仿冒信件郵寄事件。攻擊者向用戶寄送看似官方的信件,要求收件人掃描二維碼進行所謂的 '身份驗證' 或 '交易檢查',二維碼最終指向假冒網站,誘騙用戶輸入恢復短語。雖然該報道未確認地址來源,但它證實了家庭地址與硬件錢包用戶身份關聯後,釣魚郵件可從電子郵箱延伸至現實世界。
Casa 聯合創始人 Nick Neuman 警告稱,本次地址泄露可能增加定向社會工程乃至現實脅迫風險。比特幣網絡安全專家、《Defending Bitcoin》作者 Luke de Wolf 則強調,被攻破的是 Trezor 的服務商而非設備本身,並建議用戶購買相關產品時考慮使用郵局信箱或其他非家庭收件地址。這些觀點表明,隨着數據泄露的常態化,攻擊者正在利用多維度的個人信息構建更精準的攻擊鏈條,物理地址的暴露讓 '遠程' 攻擊具備了 '本地' 的壓迫感,用戶需警惕任何形式的線下接觸。
行業對物流標籤爭議與數據最小化意識的反思正在深入。8 月 11 日的物流標籤事件,即外箱直接標註 'Bitcoin Only',雖未造成數據泄露,但屬於主動暴露敏感信息的行爲。與數據庫泄露需要攻擊者入侵系統不同,物流標籤的過度披露是在包裹正常流轉時,將內容暴露給快遞員、分揀人員及鄰居等不必要知情者。前者是典型的安全事件,後者則是數據最小化意識不足的體現。兩者形式不同,但都在擴大不必要的知情範圍,增加了用戶被識別爲加密資產持有者的概率。Trezor 此次事件促使行業重新審視供應鏈中的每一個環節,從採購、生產到配送,任何一環的數據冗餘都可能成爲安全短板。Trezor 原本設定的 90 天刪除政策雖好,但執行層面的漏洞(如部分訂單時間超出範圍)以及物流環節的透明度缺失,都表明其在隱私保護上仍有改進空間。
這種意識上的滯後,使得硬件錢包的 '硬件安全' 優勢在 '軟件/流程不安全' 面前大打折扣。
圍繞硬件錢包的安全性,業內專家觀點出現分化,反映了不同風險偏好下的安全策略。知名安全研究員 ZachXBT 曾於 7 月 16 日在 Telegram 表示,他不建議使用硬件錢包保存重要資金,認爲準備一部專用 iPhone 更好。這是 ZachXBT 對個人安全方案的判斷,傾向於軟件隔離而非硬件依賴。相比之下,趙長鵬的表述更爲剋制。8 月 13 日,他在評論 Trezor 事件時指出,硬件錢包在某些方面仍比軟件錢包安全,但兩者風險結構不同:軟件自託管錢包無需購買和運輸實體設備,因此不會在配送環節將用戶身份、家庭地址與硬件錢包購買記錄聯繫起來。趙長鵬強調,這並非否定硬件錢包,而是希望用戶理解安全、隱私和便利之間的取捨。購買硬件錢包雖不證明當前持幣,但這類記錄可能使用戶被視爲潛在目標,增加釣魚、社會工程和現實安全風險。
這種觀點差異提醒用戶,沒有絕對安全的方案,只有適合自身風險承受能力的策略。硬件錢包的物理隔離優勢需與供應鏈隱私風險權衡,而軟件錢包的便利性則需面對設備本身的安全挑戰。
橫向對比其他硬件錢包廠商的安全事件,可更清晰地界定 Trezor 此次泄露的性質與影響。近期的 COLDCARD 事件屬於設備固件缺陷風險。7 月 30 日,Coldcard 製造商 Coinkite 發佈警告,稱使用特定固件版本的 COLDCARD Mk3 生成的錢包種子可能存在風險,受影響範圍從 2021 年發佈的 4.0.1 版本至最後支持 Mk3 的 5.0.3 版本。
Mk4、Q 和 Mk5 不受影響。截至 8 月 7 日,據 Galaxy Research 披露,高度確信約 1719 枚比特幣(價值約 1.11 億美元)因 Coldcard 漏洞被盜,預計總損失可能超過 1.3 億美元。這與 Trezor 的物流數據泄露有本質區別,前者直接影響密鑰生成,後者僅暴露身份信息。
Ledger 在 2026 年 1 月發生的 Global-e 事件則與 Trezor 更相似,遭到攻擊的是第三方電商合作伙伴,暴露客戶姓名、聯繫方式及訂單詳情,但硬件和軟件系統未受影響。由此可見,硬件錢包安全事件至少分爲三類:設備或固件缺陷、廠商及其服務商數據庫泄露、物流和包裝流程中的過度暴露。Trezor 此次屬於第二類,雖未直接導致資產損失,但破壞了用戶隱私信任,需與第一類的直接資產損失和第三類的主動暴露區分對待。
面對此次泄露,用戶應採取積極措施降低風險,而 Trezor 也在推進整改計劃。首先,用戶不應因聯繫者掌握真實姓名、地址、訂單信息甚至設備型號就相信對方來自 Trezor,反而應警惕對方利用泄露資料提高騙局可信度。不要點擊安全通知中的陌生鏈接或掃描來歷不明的二維碼,查看事件進展應手動輸入 Trezor 官方域名或從確認的官方賬號進入。任何機構都不需要錢包助記詞來覈實身份。對於家庭地址暴露的用戶,應減少在社交媒體公開資產餘額、居住位置等信息,若收到人身威脅或勒索,應保留證據並聯系執法部門。
未來購買敏感安全產品時,建議使用與日常身份分離的郵箱,並在條件允許時使用自提櫃、郵局信箱等非家庭收件地址。Trezor 表示正在開發 '匿名配送' 服務,計劃採用專門結賬流程、自提櫃、中性包裝、匿名寄件人信息,並在配送完成後自動刪除相關標識。該服務目標是在 2026 年 9 月於歐盟推出,年底前擴展至美國。安全早在硬件錢包開機前就已開始,對於銷售金融自主權工具的公司而言,少收集數據並限制知情範圍,應成爲產品安全的核心組成部分。此次事件警示行業,隱私保護不僅是技術問題,更是流程與意識的全方位考驗。