"實體地址"泄露:Trezor暴露出硬體錢包最敏感的軟肋
撰文:Shannon@金色財經
硬體錢包又出事了!
兩周前是Coldcard錢包直接被盜。這次是「誰買的硬體錢包、信箱電話多少、家住哪裡」全給泄露了。
這直接涉及到人身安全問題了。
發生了什麼
2026年8月13日,硬體錢包廠商Trezor發布公告,披露了一起涉及近14000名客戶的數據泄露事件。
事件的起因並非Trezor自身系統被攻破,而是其物流合作夥伴ShipMonk的系統遭到未經授權的訪問。
根據Trezor的說明,該公司於8月10日(周一)接到ShipMonk通知,得知後者儲存客戶訂單數據的系統遭到入侵。泄露數據具體分為兩類:
完全暴露:11742名客戶的姓名、信箱、電話號碼、收貨地址全部泄露;
部分暴露:1947名客戶的姓名、所在城市及信箱泄露。
兩者合計約13689人,覆蓋美國、英國、瑞典、哥倫比亞、巴西、義大利和葡萄牙七個國家,涉及2026年5月10日至8月8日期間發貨的訂單。通過亞馬遜購買的用戶未受影響,因為這部分訂單走的是另一條履約渠道。
值得注意的是,ShipMonk方面透露,攻擊者是利用了第三方分析平台Metabase中的一個SQL注入漏洞獲取管理員權限。這並非孤立事件,同樣是這一Metabase漏洞,此前還波及了筆記本電腦廠商Framework和表單工具Tally,說明這是一場針對Metabase供應鏈的系統性攻擊行動,而非專門針對Trezor或加密行業的定向打擊。
Trezor強調,其自身基礎設施、固件和硬體錢包均未受影響,用戶的私鑰和資產依然安全。公司同時表示,得益於其90天數據留存政策(要求物流合作方在交付後90天內刪除或匿名化訂單數據),泄露範圍被相對限制在了近三個月的訂單內,否則損失可能更大。
作為應對,Trezor宣布將推出「匿名配送」(Anonymous Delivery)服務,允許用戶通過儲物櫃取件、使用無標識包裝收貨,並確保配送數據不被留存,該服務預計9月起在歐盟上線,年底覆蓋美國。
最敏感的軟肋:收貨地址
這起事件之所以引發行業高度關注,並不僅僅在於泄露規模,而在於它精準踩中了硬體錢包廠商最敏感的軟肋「收貨地址」。
Trezor自己也承認,這是公司歷史上第一次有事件同時暴露客戶的電話號碼和收貨地址。
回顧其過往記錄,2024年1月,第三方支持工單平台遭入侵,影響6.6萬用戶;2022年也曾發生一起影響超過10.6萬用戶的類似事件。
但那兩次泄露的多是信箱、姓名等聯繫方式,唯獨這一次,精確到「你家在哪」的物理地址大規模流出。
而這恰恰觸及了加密行業近年來越來越無法迴避的現實威脅「扳手攻擊」(wrench attack,也稱扳手攻擊)。
「扳手攻擊」:當密碼學的堅固遇上物理世界的脆弱
「扳手攻擊」這個說法源自一則經典的XKCD網路漫畫。
面對再複雜的密碼學加密,攻擊者只需一把5美元的扳手,威脅受害者交出密碼即可,根本無需破解算法。
這個略帶黑色幽默的比喻,如今已經成為加密安全領域一個正式術語,專指針對加密資產持有者本人及其家人實施的綁架、搶劫、拷打勒索等物理脅迫犯罪。
與傳統的駭客攻擊不同,扳手攻擊完全繞開了技術防線。無論你的私鑰用多少層多簽、硬體隔離、生物識別來保護,只要攻擊者能確定「你是誰」「你有多少錢」「你住在哪」,技術安全就形同虛設。
近兩年,這類案件在全球多地明顯增多,法國是重災區之一。2025年以來已發生多起針對加密企業高管、富有持幣者及其家屬的綁架勒索案,部分事件甚至造成受害人肢體傷害。此前Ledger、Trezor等硬體錢包廠商就曾因客戶數據庫泄露(如2020年Ledger的百萬級信箱、住址泄露事件),導致部分用戶後續遭遇上門搶劫或包裹掉包等現實犯罪。上述報導也提到,這次事件後已有法國用戶反映家中遭竊,儘管尚未確認與本次泄露存在直接因果關係。
正因如此,「購買硬體錢包」和「暴露收貨地址」這兩件事天然存在矛盾。你越是認真地為資產安全買單(購買硬體錢包這一行為本身就暗示了「此人持有加密資產」),就越可能在物流鏈條上留下一條能被追溯到你家門口的數據痕跡。
攻擊者甚至不需要精確知道你錢包里有多少幣,單是一張寫着「某某收,某地址」的Trezor發貨單,就足以把你標記為潛在目標。
真正的教訓:安全邊界遠比想象中寬
Trezor這次事件給整個行業提了個醒,加密資產的安全邊界,從來不止於私鑰和助記詞。
供應鏈是新的攻擊面。Trezor自身系統固若金湯沒有意義,只要物流、客服、CRM等任何一個第三方環節存在薄弱點,用戶數據就可能整體暴露。而現代企業的營運鏈條中,第三方服務商(物流、支付、分析工具、客服系統)數量眾多,廠商往往難以對每一環都做到同等級別的安全審計。這次事件的源頭——Metabase漏洞——甚至都不是ShipMonk自己開發的系統,而是其使用的第三方分析工具,攻擊面被進一步稀釋和外包。
「實體收貨」本身就是一種去匿名化。在加密行業強調隱私和自我主權的語境下,一次再普通不過的電商發貨流程,卻成了最容易被忽視的隱私泄露口子。用戶在交易所或鏈上或許注重地址隔離、混幣,卻很少意識到,一次硬體錢包的快遞單,足以將一個匿名化的鏈上巨鯨和現實中的具體門牌號直接畫上等號。
數據留存政策是有效的止損手段,但治標不治本。Trezor的90天數據刪除政策客觀上限制了此次事故的影響範圍,這值得肯定,也應該成為行業標配。但這本質上只是「縮小損失半徑」,無法阻止泄露發生本身。真正需要改變的,是硬體錢包廠商和物流環節能否從設計源頭減少對用戶實體資訊的依賴,例如這次Trezor推出的儲物櫃取件、無標識包裝等「匿名配送」方案。方向是對的,但覆蓋範圍和普及速度仍待觀察。
用戶端也需要建立「物理層」安全意識。長期以來,加密安全教育集中在私鑰管理、防釣魚、防社工等「數字層面」,但扳手攻擊提醒所有持幣者,定期更換收貨地址、使用代收點或虛擬地址、不在社交媒體炫耀持倉、警惕收到與購買記錄相關的可疑郵件電話,這些「線下反偵察」意識,正變得和助記詞離線保存同等重要。對普通用戶而言,收到任何聲稱來自Trezor、交易所或銀行、要求提供助記詞或轉賬的電話郵件,都應默認為詐騙。因為攻擊者拿到的正是能讓釣魚話術顯得「可信」的真實姓名、地址等細節。
結語
Trezor這次事件規模不算行業最大,但意義值得重視。
它再次證明,加密資產的最大風險點,常常並不在代碼或密碼學層面,而在於人和現實世界的連接點上。
當行業不斷強化冷儲存、多簽、門限簽名等技術護城河時,一條從倉庫到家門口的快遞軌跡,可能就是最容易被忽視,卻最致命的裂縫。
對硬體錢包廠商而言,如何在「必須知道你住哪才能把設備寄給你」和「絕不能讓任何人知道你住哪」這兩個天然對立的需求之間找到平衡,將是接下來行業必須正視的課題。
來源:金色財經
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。