Trezor加密钱包数据泄露警示:钱包安全≠你安全

来源:华佗 作者:华佗 阅读:20

全球头部硬件加密钱包厂商Trezor披露,其物流合作伙伴ShipMonk遭黑客入侵,13689名用户个人信息泄露,攻击者拿到精准持币人身份与住址,当前加密犯罪已出现实体暴力攻击趋势,需所有加密资产持有者提高警惕。

很多加密资产投资者都认准一个道理:只有硬件加密钱包才是最安全的存币方式,相信“私钥永不触网,黑客根本无从下手”,愿意花几千块购买专业产品来存储自己的数字资产。但近日Trezor官方披露的一起数据泄露事件,给所有持币人浇了一盆透心凉的冷水。据原文披露,8月13日Trezor正式公告,其物流合作伙伴ShipMonk系统被黑客攻破,共计13689名客户的个人信息被攻击者窃取打包带走。

这次泄露最让人惊心的一点,从来不是加密钱包本身被破解,而是你的“持币人”身份被彻底实锤了。用户花大价钱买Trezor,本来图的就是硬件钱包的物理隔离属性,安全芯片把私钥锁得严严实实,黑客就算技术再强也碰不到核心信息。可谁也没想到,钱包本身修得铜墙铁壁,第三方物流这个外围环节却直接城门大开,攻击者根本不需要费力气破解安全芯片,只需要拿到你的收货信息,就能精准锁定你是持有加密资产的目标。

这起攻击的源头,是一个CVSS评分满分10.0的高危零日漏洞。据原文披露,8月10日ShipMonk就发现系统遭到未授权访问,经查攻击者利用的是ShipMonk所用第三方数据分析平台Metabase的SQL注入零日漏洞,漏洞入口存在于/api/session/reset_password接口,攻击者不需要任何合法账号就能直接攻入系统拿到管理员权限,进而对连接的所有数据库随意操作。Metabase本身是连接企业全量业务数据的核心平台,相当于整个企业数据仓库的总闸刀,闸刀被攻破,所有敏感数据自然一览无余。

事后,知名勒索团伙ShinyHunters向ShipMonk发送了敲诈邮件,该团伙自2019年起就活跃在数据窃取领域,惯用“不给钱就公开全部数据”的套路,据原文披露,目前虽不能完全确认入侵行为为该团伙亲手实施,但勒索环节该团伙确实参与其中。值得所有企业和用户警惕的是,同一个Metabase漏洞,同一周还攻破了笔记本厂商Framework、表单工具Tally、自动化平台n8n等多家企业,这是一场供应链层面的系统性安全塌方,并非Trezor一家企业遭遇问题。

原文相关图片1

此次泄露的用户信息分为两个档次,共计涉及13689名用户,泄露范围覆盖2026年5月10日到8月8日期间下单的订单,涉及美国、英国、瑞典、哥伦比亚等多个国家。其中11742名用户属于完整版信息泄露,包含姓名、邮箱、电话、完整收货地址,另有1947名用户属于Lite版泄露,仅包含姓名、城市、邮箱信息。Trezor之所以没有出现全量成立13年以来所有客户数据泄露,还要归功于其强制推行的90天数据删除政策:合同明确要求物流伙伴在订单交付后90天内删除或匿名化订单数据,老订单数据早已被清理,否则泄露人数会比现在扩大十倍以上。

这也是Trezor2013年成立以来,首次发生客户电话和完整收货地址外泄事件。此前2024年1月的第三方工单系统入侵事件中,虽然泄露了6.6万用户联系方式,但并未泄露物理地址,此次的泄露性质完全不同——你的具体居住地址已经被攻击者掌握了。很多人看到数据泄露第一反应是“不过就是多收点垃圾邮件,没什么大不了”,但2026年的加密犯罪套路早就更新了,泄露精准地址带来的风险已经从线上钓鱼延伸到了线下实体攻击。

据原文披露,安全机构CertiK发布的《2026上半年扳手攻击报告》显示,今年上半年全球经核实的实体暴力攻击共52起,同比增长33.3%,涉及风险敞口达到1.241亿美元,去年同期仅为1050万美元,涨幅接近12倍。其中入室抢劫案件从去年同期的1起飙升到20起,占全部案件的41%,首次超过绑架成为最主要的实体攻击方式。攻击主要集中在欧洲,共39起,仅法国就有33起,单次平均损失从27万美元上涨到239万美元,风险上涨速度远超所有人的预期。

现在的攻击者早已能够整合链上交易记录、泄露数据库、社交媒体资料、公共记录等多维度信息,为受害者建立完整的个人档案,一旦持币人身份和家庭住址完成绑定,线下攻击就变成了可精准执行的目标。最常见的是升级后的精准钓鱼:攻击者掌握了你的姓名、地址、订单时间,完全可以伪装成Trezor官方发送邮件,声称你的设备存在固件漏洞,需要你提供助记词远程修复,大部分用户看到对方信息完全正确,很容易放松警惕掉入陷阱。

还有精准诈骗电话,对方可以准确报出你的下单时间和产品信息,普通人很容易一下子懵住,进而跟着对方的引导泄露敏感信息。甚至还有实体纸质信件诈骗,据原文披露,2026年2月起就已经有Trezor、Ledger用户收到伪造的官方信件,信件内附带钓鱼二维码,扫码后就会被引导输入助记词,最终被盗走全部资产。而最可怕的就是直接的入室抢劫,已经有多起案例中,受害者被暴力胁迫后转走价值百万甚至千万美元的加密资产。

原文相关图片2

这起事件之所以格外值得所有持币人警惕,是它戳破了很多人对硬件钱包的认知误区:很多人觉得只要我买了安全的硬件钱包,存币就万无一失,但实际上钱包安全不等于你本人安全。这次事件里,Trezor的硬件设备没有被攻破,私钥、助记词都没有泄露,但攻击者拿到了“确认持币人+真实住址+联系电话”的精准名单,这份名单在黑市里的价值比普通的账号密码库高上百倍,因为它直接标注了“这个人有币,住在这里,能联系上”。

当前的加密犯罪已经演变成“网络情报+社会工程+实体暴力”的复合型犯罪,攻击者会一点点拼凑出完整的目标档案,而这次Trezor泄露的地址信息,就是这份档案里最有价值的一块拼图。CertiK的相关总结点出了核心:数据最小化早已不只是隐私问题,更是直接关系到物理安全的核心问题。我们在填写任何个人信息、下单购买相关产品的时候,都要多问一句,对方真的需要这些信息吗?

这起事件也暴露了硬件钱包行业的普遍短板:硬件钱包厂商把大部分力放在了设备本身的安全防护上,却忽略了整个供应链的信息安全防线,这次是物流供应商用的第三方平台出了漏洞,下次可能就是客服系统、邮件服务商、分析工具出问题,供应链上任何一个薄弱环节,都是攻击者眼中的黄金入口。而Trezor也不是第一个遭遇这类问题的厂商,此前Ledger在2020年就泄露了27万条用户数据,Trezor自己在2024年也泄露过6.6万条用户联系方式,这次和多家企业一起栽在同一个漏洞上,足以说明很多企业的供应链安全防线目前还十分脆弱。

对于普通持币人来说,你购买硬件钱包可以保护你的私钥,但没人会替你保护你个人的信息安全,只有自己提高警惕才是最靠谱的防线。记住一句话:钱包安全≠你安全,这句话,可能价值你全部的加密资产。