加密安全赛道再度爆雷,本轮风险却跳出了传统的私钥泄露、固件漏洞、黑客盗币范畴。继Coldcard曝出被盗事件后,老牌硬件钱包厂商Trezor深陷大规模用户隐私泄露危机。不同于过往仅泄露邮箱、账号等线上信息,本次事故直接曝光上万用户真实姓名、手机号、精确收货地址等核心实体信息。
这起看似普通的供应链数据泄露事件,精准戳破了硬件钱包行业最大的安全假象:无数用户耗费重金搭建的加密技术防线,最终败给了一张快递面单。在极致坚固的密码学防护与脆弱的现实物理隐私面前,硬件钱包的终极安全软肋彻底暴露,也让行业正视可怕的“扳手攻击”现实风险。
一、事故复盘:供应链遭入侵,近1.4万用户实体信息全面泄露
2026年8月13日,Trezor官方正式披露大规模用户数据泄露事件,事故波及全球近13689名用户,覆盖美国、英国、瑞典、巴西、意大利等七大国家,数据泄露窗口期集中在2026年5月10日至8月8日的全部发货订单。
本次泄露并非Trezor自身系统、固件或底层基础设施被攻破,核心漏洞来自第三方物流合作服务商ShipMonk。8月10日,Trezor接到ShipMonk通知,其存储用户订单信息的服务器遭遇未授权非法访问,用户隐私数据被批量窃取,泄露信息分为两大层级:
1、完全泄露群体(11742人):真实姓名、绑定邮箱、手机号码、精确收货地址四大核心隐私信息全部暴露;
2、部分泄露群体(1947人):姓名、所在城市、邮箱信息泄露,无精确地址泄露。
值得注意的是,通过亚马逊渠道下单的用户未受波及,该部分订单采用独立履约体系,不在本次供应链漏洞影响范围内。
经溯源,本次入侵并非针对加密行业的定向攻击,而是一场大范围供应链系统性风险。攻击者利用ShipMonk所使用的第三方数据分析平台Metabase的SQL注入漏洞,非法获取管理员权限,批量窃取后台订单数据。公开信息显示,该高危漏洞已引发多起安全事故,此前笔记本厂商Framework、表单工具Tally均因同一漏洞遭遇数据泄露,属于通用性第三方工具的底层安全缺陷。
Trezor官方强调,本次事故中用户私钥、助记词、链上资产完全安全,自身技术体系未出现任何漏洞。同时,平台90天数据留存政策发挥止损作用,要求物流合作方在订单交付90天后删除或匿名化用户数据,大幅压缩了泄露范围,避免了更大规模隐私灾难。
为弥补漏洞、重构隐私安全体系,Trezor官宣推出匿名配送(Anonymous Delivery)服务,支持快递柜代收、无标识隐私包装、物流数据清零留存等功能。该服务将于9月率先落地欧盟地区,年底全面覆盖美国市场,从配送源头规避实体信息泄露风险。
二、最致命的行业软肋:线上资产加密,线下彻底裸奔
纵观Trezor历年安全事故,本次泄露具备颠覆性危害。平台过往曾发生多起数据泄露:2022年超10.6万用户信息泄露、2024年6.6万用户工单数据外泄,但均仅涉及邮箱、用户名等线上联系方式。
本次是Trezor史上首次大规模泄露用户精确实体地址+手机号,这也意味着,硬件钱包用户的身份、联系方式、家庭住址、加密资产持有者标签,实现了完全精准匹配。
这正是整个硬件钱包行业最隐蔽、最致命的安全悖论:用户购买硬件钱包的核心诉求,是隔绝网络风险、守住资产安全,而购买硬件钱包的行为本身,加上物流配送流程,直接完成了“链上财富”与“现实身份”的精准绑定。
从黑客视角来看,无需溯源链上地址、无需分析交易痕迹,一张Trezor快递面单就足以完成用户画像:愿意付费购置硬件钱包,必然持有大额加密资产;精准的家庭住址、手机号,为线下不法攻击提供了完整目标信息。极致严密的数字安全防线,最终被公开的物流信息彻底击穿。
三、扳手攻击:密码学无敌,却抵不过现实物理胁迫
本次地址泄露事件,让加密行业经典的“扳手攻击(Wrench Attack)”再度成为行业焦点。这一源自经典网络漫画的黑色幽默概念,如今已成为加密领域最真实的线下安全威胁。
所谓扳手攻击,核心逻辑极度直白:无论用户的私钥采用多重加密、多签隔离、离线存储、生物识别防护,无论技术防线多么无懈可击,攻击者都无需破解任何密码学算法,只需通过线下物理胁迫、绑架、入室抢劫、勒索等方式,直接逼迫用户交出资产权限。
这类攻击完全绕开数字安全体系,直击用户本人与现实生活,是硬件钱包用户的终极风险。近年来,全球扳手攻击案件频发,法国成为重灾区,2025年以来多起加密大户、行业高管遭遇人身胁迫与家属勒索,部分案件造成人身伤害。
行业早有前车之鉴,2020年Ledger百万级用户地址、邮箱泄露事件,后续直接引发多起针对性上门抢劫、快递掉包、精准诈骗案件。本次Trezor泄露事件发酵后,已有法国用户反馈家中遭遇失窃,虽未确认直接关联,但线下风险的传导速度已然凸显。
更值得警惕的是,本次泄露的姓名、地址、手机号,会让各类钓鱼诈骗、精准骚扰的可信度大幅提升。攻击者可依托真实用户信息定制诈骗话术,精准伪装成官方客服、平台运维人员,大幅提升诈骗成功率,让用户陷入“资产安全、账号沦陷”的次生危机。
四、行业深度复盘:硬件钱包的安全边界,早已不止私钥
Trezor本次供应链泄露事件,看似是偶然的第三方事故,实则暴露了整个硬件钱包行业的结构性安全漏洞,为全行业敲响警钟。
第一,安全短板从核心技术转向供应链外包环节。
当下主流硬件钱包厂商均将研发重心放在固件安全、私钥隔离、防破解、防劫持等核心技术层面,自身技术体系防护等级极高。但企业运营高度依赖物流、客服、数据分析、支付结算等第三方服务商,大量用户核心隐私数据被外包平台存储管理。单一第三方工具的漏洞,就能击穿厂商数年搭建的技术安全壁垒,供应链已成为加密安全的最大薄弱口。
第二,实体配送是隐私去匿名化的最大漏洞。
加密行业始终强调链上隐私、地址隔离、混币匿名,但绝大多数用户都忽略了最基础的线下漏洞:一次普通的硬件钱包收货流程,就能彻底消解所有链上隐私操作。匿名的链上巨鲸,会被一张快递单精准锁定现实身份,实现财富与个人的精准挂钩。
第三,数据留存只能止损,无法根治风险。
Trezor的90天数据删除机制,有效限制了本次泄露的时间范围,是行业值得推广的风控手段,但仅能缩小损失规模,无法从根源杜绝数据泄露。第三方平台的安全管控权限、漏洞防护能力、风控标准参差不齐,单纯依靠事后清理、限时留存,无法抵御系统性供应链攻击。
五、用户与行业的双重救赎:重构“物理层安全”思维
长期以来,加密安全教育过度聚焦数字层面:防钓鱼、防木马、私钥离线存储、多签防护,却完全忽视了物理层安全。本次事件证明,线下隐私防护,早已和私钥安全拥有同等重要的地位。
对普通用户而言,必须建立全新的安全认知:硬件钱包不等于绝对安全,资产防护需要线上线下双重闭环。日常需规避固定地址收货、优先使用快递柜、虚拟代收地址、隐私寄件服务;杜绝公开炫耀持仓、泄露持币身份;收到陌生来电、邮件务必默认诈骗,绝不泄露助记词、私钥、验证码等核心信息。
对行业而言,厂商需要彻底重构安全逻辑,不再只比拼技术加密能力,更要补齐供应链隐私短板。Trezor推出的匿名配送、无标识包装、数据清零服务,是行业正确的进化方向。未来,硬件钱包行业必须在“履约配送”与“隐私保护”之间找到平衡,通过流程革新、技术升级、第三方严格审计,从源头减少用户实体信息留存。
结语
Trezor万人地址泄露事件,是一次极具标志性的行业事故。它清晰揭示了加密资产安全的终极真相:最坚固的密码学防线,挡不住最薄弱的现实隐私漏洞。
硬件钱包的核心价值是隔绝网络风险,但物流供应链、实体收货流程带来的去匿名化风险,正在成为加密大户的最大安全隐患。当全行业都在卷固件安全、卷加密算法、卷风控体系时,最致命的裂缝,恰恰藏在从仓库到用户家门口的最后一公里里。
未来,硬件钱包的竞争不再只是技术安全的比拼,更是隐私体系、供应链风控、物理层防护的综合实力较量。守住线下隐私,才能真正守住链上资产安全。
所有评论