Cointime

扫码下载App
iOS & Android

私钥安全满分、物理隐私裸奔!Trezor万人实体地址泄露,击穿硬件钱包行业隐形软肋

加密安全赛道再度爆雷,本轮风险却跳出了传统的私钥泄露、固件漏洞、黑客盗币范畴。继Coldcard曝出被盗事件后,老牌硬件钱包厂商Trezor深陷大规模用户隐私泄露危机。不同于过往仅泄露邮箱、账号等线上信息,本次事故直接曝光上万用户真实姓名、手机号、精确收货地址等核心实体信息。

这起看似普通的供应链数据泄露事件,精准戳破了硬件钱包行业最大的安全假象:无数用户耗费重金搭建的加密技术防线,最终败给了一张快递面单。在极致坚固的密码学防护与脆弱的现实物理隐私面前,硬件钱包的终极安全软肋彻底暴露,也让行业正视可怕的“扳手攻击”现实风险。

一、事故复盘:供应链遭入侵,近1.4万用户实体信息全面泄露

2026年8月13日,Trezor官方正式披露大规模用户数据泄露事件,事故波及全球近13689名用户,覆盖美国、英国、瑞典、巴西、意大利等七大国家,数据泄露窗口期集中在2026年5月10日至8月8日的全部发货订单。

本次泄露并非Trezor自身系统、固件或底层基础设施被攻破,核心漏洞来自第三方物流合作服务商ShipMonk。8月10日,Trezor接到ShipMonk通知,其存储用户订单信息的服务器遭遇未授权非法访问,用户隐私数据被批量窃取,泄露信息分为两大层级:

1、完全泄露群体(11742人):真实姓名、绑定邮箱、手机号码、精确收货地址四大核心隐私信息全部暴露;

2、部分泄露群体(1947人):姓名、所在城市、邮箱信息泄露,无精确地址泄露。

值得注意的是,通过亚马逊渠道下单的用户未受波及,该部分订单采用独立履约体系,不在本次供应链漏洞影响范围内。

经溯源,本次入侵并非针对加密行业的定向攻击,而是一场大范围供应链系统性风险。攻击者利用ShipMonk所使用的第三方数据分析平台Metabase的SQL注入漏洞,非法获取管理员权限,批量窃取后台订单数据。公开信息显示,该高危漏洞已引发多起安全事故,此前笔记本厂商Framework、表单工具Tally均因同一漏洞遭遇数据泄露,属于通用性第三方工具的底层安全缺陷。

Trezor官方强调,本次事故中用户私钥、助记词、链上资产完全安全,自身技术体系未出现任何漏洞。同时,平台90天数据留存政策发挥止损作用,要求物流合作方在订单交付90天后删除或匿名化用户数据,大幅压缩了泄露范围,避免了更大规模隐私灾难。

为弥补漏洞、重构隐私安全体系,Trezor官宣推出匿名配送(Anonymous Delivery)服务,支持快递柜代收、无标识隐私包装、物流数据清零留存等功能。该服务将于9月率先落地欧盟地区,年底全面覆盖美国市场,从配送源头规避实体信息泄露风险。

二、最致命的行业软肋:线上资产加密,线下彻底裸奔

纵观Trezor历年安全事故,本次泄露具备颠覆性危害。平台过往曾发生多起数据泄露:2022年超10.6万用户信息泄露、2024年6.6万用户工单数据外泄,但均仅涉及邮箱、用户名等线上联系方式。

本次是Trezor史上首次大规模泄露用户精确实体地址+手机号,这也意味着,硬件钱包用户的身份、联系方式、家庭住址、加密资产持有者标签,实现了完全精准匹配。

这正是整个硬件钱包行业最隐蔽、最致命的安全悖论:用户购买硬件钱包的核心诉求,是隔绝网络风险、守住资产安全,而购买硬件钱包的行为本身,加上物流配送流程,直接完成了“链上财富”与“现实身份”的精准绑定。

从黑客视角来看,无需溯源链上地址、无需分析交易痕迹,一张Trezor快递面单就足以完成用户画像:愿意付费购置硬件钱包,必然持有大额加密资产;精准的家庭住址、手机号,为线下不法攻击提供了完整目标信息。极致严密的数字安全防线,最终被公开的物流信息彻底击穿。

三、扳手攻击:密码学无敌,却抵不过现实物理胁迫

本次地址泄露事件,让加密行业经典的“扳手攻击(Wrench Attack)”再度成为行业焦点。这一源自经典网络漫画的黑色幽默概念,如今已成为加密领域最真实的线下安全威胁。

所谓扳手攻击,核心逻辑极度直白:无论用户的私钥采用多重加密、多签隔离、离线存储、生物识别防护,无论技术防线多么无懈可击,攻击者都无需破解任何密码学算法,只需通过线下物理胁迫、绑架、入室抢劫、勒索等方式,直接逼迫用户交出资产权限。

这类攻击完全绕开数字安全体系,直击用户本人与现实生活,是硬件钱包用户的终极风险。近年来,全球扳手攻击案件频发,法国成为重灾区,2025年以来多起加密大户、行业高管遭遇人身胁迫与家属勒索,部分案件造成人身伤害。

行业早有前车之鉴,2020年Ledger百万级用户地址、邮箱泄露事件,后续直接引发多起针对性上门抢劫、快递掉包、精准诈骗案件。本次Trezor泄露事件发酵后,已有法国用户反馈家中遭遇失窃,虽未确认直接关联,但线下风险的传导速度已然凸显。

更值得警惕的是,本次泄露的姓名、地址、手机号,会让各类钓鱼诈骗、精准骚扰的可信度大幅提升。攻击者可依托真实用户信息定制诈骗话术,精准伪装成官方客服、平台运维人员,大幅提升诈骗成功率,让用户陷入“资产安全、账号沦陷”的次生危机。

四、行业深度复盘:硬件钱包的安全边界,早已不止私钥

Trezor本次供应链泄露事件,看似是偶然的第三方事故,实则暴露了整个硬件钱包行业的结构性安全漏洞,为全行业敲响警钟。

第一,安全短板从核心技术转向供应链外包环节。

当下主流硬件钱包厂商均将研发重心放在固件安全、私钥隔离、防破解、防劫持等核心技术层面,自身技术体系防护等级极高。但企业运营高度依赖物流、客服、数据分析、支付结算等第三方服务商,大量用户核心隐私数据被外包平台存储管理。单一第三方工具的漏洞,就能击穿厂商数年搭建的技术安全壁垒,供应链已成为加密安全的最大薄弱口。

第二,实体配送是隐私去匿名化的最大漏洞。

加密行业始终强调链上隐私、地址隔离、混币匿名,但绝大多数用户都忽略了最基础的线下漏洞:一次普通的硬件钱包收货流程,就能彻底消解所有链上隐私操作。匿名的链上巨鲸,会被一张快递单精准锁定现实身份,实现财富与个人的精准挂钩。

第三,数据留存只能止损,无法根治风险。

Trezor的90天数据删除机制,有效限制了本次泄露的时间范围,是行业值得推广的风控手段,但仅能缩小损失规模,无法从根源杜绝数据泄露。第三方平台的安全管控权限、漏洞防护能力、风控标准参差不齐,单纯依靠事后清理、限时留存,无法抵御系统性供应链攻击。

五、用户与行业的双重救赎:重构“物理层安全”思维

长期以来,加密安全教育过度聚焦数字层面:防钓鱼、防木马、私钥离线存储、多签防护,却完全忽视了物理层安全。本次事件证明,线下隐私防护,早已和私钥安全拥有同等重要的地位。

对普通用户而言,必须建立全新的安全认知:硬件钱包不等于绝对安全,资产防护需要线上线下双重闭环。日常需规避固定地址收货、优先使用快递柜、虚拟代收地址、隐私寄件服务;杜绝公开炫耀持仓、泄露持币身份;收到陌生来电、邮件务必默认诈骗,绝不泄露助记词、私钥、验证码等核心信息。

对行业而言,厂商需要彻底重构安全逻辑,不再只比拼技术加密能力,更要补齐供应链隐私短板。Trezor推出的匿名配送、无标识包装、数据清零服务,是行业正确的进化方向。未来,硬件钱包行业必须在“履约配送”与“隐私保护”之间找到平衡,通过流程革新、技术升级、第三方严格审计,从源头减少用户实体信息留存。

结语

Trezor万人地址泄露事件,是一次极具标志性的行业事故。它清晰揭示了加密资产安全的终极真相:最坚固的密码学防线,挡不住最薄弱的现实隐私漏洞。

硬件钱包的核心价值是隔绝网络风险,但物流供应链、实体收货流程带来的去匿名化风险,正在成为加密大户的最大安全隐患。当全行业都在卷固件安全、卷加密算法、卷风控体系时,最致命的裂缝,恰恰藏在从仓库到用户家门口的最后一公里里。

未来,硬件钱包的竞争不再只是技术安全的比拼,更是隐私体系、供应链风控、物理层防护的综合实力较量。守住线下隐私,才能真正守住链上资产安全。

评论

所有评论

推荐阅读

  • 俄美元首通话 普京称俄目前不可能恢复与乌谈判

    10月10日,俄罗斯总统助理乌沙科夫当地时间10日凌晨介绍了俄美两国领导人通话的有关情况。乌沙科夫表示,普京在通话中详细介绍了俄罗斯为回应乌克兰武装部队实施的恐怖袭击而采取的措施。普京表示,乌克兰方面试图破坏俄罗斯国家杜马选举并对民众实施袭击,导致立即恢复谈判的可能性遭到破坏。普京还指出,乌克兰方面试图阻止俄罗斯军队推进的企图没有任何成功的前景,俄军目前完全掌握战场主动权,并正在持续向前推进。普京强调,由于乌克兰方面的立场,特别是其试图破坏俄杜马选举的行为,目前不可能恢复与乌克兰的谈判。特朗普已指示将普京在通话中传递的信息转达给乌克兰代表团。乌沙科夫称,关于举行普京与特朗普双边会晤的问题,双方目前尚未进行具体讨论。(央视新闻)

  • Telegram 内置 Gram 钱包更名为 Money 并向全体用户开放

    10月9日,Telegram 已将其原仅向部分用户开放的钱包服务“Gram wallet”更名为“Money”,并正式向全平台超过十亿用户全面推出。“Money”是针对 Gram 代币的内置钱包,支持存储、转账以及购买平台礼物与收藏级用户名。 此外,配套交易平台“Walt”提供超过 300 种资产服务,涵盖代币化股票、贵金属、永续合约及理财收益项目。用户可通过“Walt”向“Money”钱包进行即时划转且免收网络手续费。官方同时提示,加密资产投资存在相应风险。

  • Blockchain.com 寻求批准开展预测市场和加密货币衍生品交易

    10月9日,加密资产平台 Blockchain.com 已向美国商品期货交易委员会(CFTC)提交申请,寻求获得指定合约市场(DCM)和期货佣金商(FCM)牌照,以向美国用户提供事件合约(预测市场)及加密货币衍生品交易服务。

  • 贝森特:美国本周可能查扣约 10 亿美元与伊朗相关的加密货币

    美国财政部长贝森特周四在 Newsmax 于华盛顿举办的 NPolicy Summit 上表示,我们本周可能会查扣 10 亿美元的加密货币,并称「我们知道它在哪里,我们正在孤立他们」。贝森特表示,特朗普政府对伊朗的举措已从「极限施压」转为「绝对孤立」,措施包括海上封锁、限制航空出行及切断陆路通道,阿联酋和阿曼正与美方合作,美方也在与巴基斯坦和土耳其合作切断所有进出伊朗的陆路通道。

  • Zcash 开发团队计划于明年 1 月引入抗量子签名以保护公开支付

    隐私加密货币 Zcash(ZEC)开发团队计划于明年 1 月在网络中引入后量子签名操作码,以支持基于哈希的签名技术,从而抵御潜在的量子计算攻击。该方案主要针对透明(公开)支付池,目前约有 70% 的 ZEC 存放于该池中。尽管开发者将 1 月定为目标期限,但具体的网络激活时间尚未最终确定。 该升级旨在防止攻击者利用现有公钥反向推导私钥并伪造支付授权。此外,Zcash 节点验证程序 Zakura 还推出了一项基于私密信息检索(PIR)的钱包工具,允许用户在查询多地址余额时不向服务器泄露地址间的关联性。此前,以太坊研究员 Justin Drake 曾警告人工智能可能加速破解传统加密算法,并呼吁加密货币持有者应对潜在的安全威胁。

  • BTC突破83000美元

    行情显示,BTC突破83000美元,现报83017.3美元,24小时涨幅达到0.66%,行情波动较大,请做好风险控制。

  • 中共中央、国务院:全面实施“人工智能+”行动

    10月9日,中共中央、国务院印发《关于发展新质生产力的意见》。意见提到,全面实施“人工智能+”行动。推进人工智能对传统产业的改造,加快推进智能网联新能源汽车、人工智能手机和电脑、人形机器人等新一代智能终端场景应用。加快人工智能等数智技术创新,突破基础理论和核心技术,强化算力、算法、数据等高效供给。因地制宜、分业施策布局国家人工智能行业应用中试基地和高价值应用场景,大力推动人工智能在各行业应用。构建技术监测、风险预警、应急响应体系,确保人工智能安全、可靠、可控。

  • 美国政府相关钱包近三日向Coinbase Prime存入17733枚BTC及750枚WBTC

    10月9日,据Lookonchain监测,过去三天内,与美国政府相关的钱包已向Coinbase Prime存入了17,733枚BTC(价值14.8亿美元)和750枚WBTC(价值6200万美元)。 根据Arkham的标记数据,这些钱包目前仍持有价值254亿美元的加密资产,其中仅比特币的价值就达253亿美元。

  • ETH跌破2500美元

    行情显示,ETH跌破2500美元,现报2499.87美元,24小时跌幅达到2.55%,行情波动较大,请做好风险控制。

  • ETH突破2500美元

    行情显示,ETH突破2500美元,现报2500.13美元,24小时跌幅达到2.21%,行情波动较大,请做好风险控制。