錢包未遭攻破,地址卻外洩:Trezor事件暴露實體安全盲區
币界网
Ai 焦點
硬體錢包廠商 Trezor 在8月13日披露,一家物流服務商遭到入侵,導致13,689名客戶的訂單信息泄露。其中11,742人的姓名、電子郵件、電話號碼和完整收貨地址被曝光,另有1,947人的姓名、城市和電子郵件被曝光。受影響的是美國、英國、瑞典、哥倫比亞、巴西、意大利和葡萄牙在5月10日至8月8日期間收到訂單的用戶。
有幫助
No.幫助

硬件钱包厂商Trezor在8月13日披露,一家物流服务商遭到入侵,导致13689名客户的订单信息泄露。其中11742人的姓名、邮箱、电话号码和完整收货地址被暴露,另有1947人的姓名、城市和邮箱被暴露。受影响的是美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙在5月10日至8月8日期间收到订单的用户。

Trezor强调,自家系统和设备没有被攻破,用户私钥与硬件钱包仍然安全。这一点在技术上很重要,却不能让事件变得无害。对普通电商客户来说,地址泄露意味着骚扰和诈骗;对公开持有硬件钱包的人来说,它还可能把真实身份、住址和“可能持有加密资产”三个信息绑定在一起,风险从网络钓鱼延伸到现实世界。

攻击者不需要破解芯片,也不需要找到助记词。只要知道某个人刚购买了Trezor、住在哪里、电话和邮箱是什么,就能制作极具针对性的邮件、电话和纸质信件,冒充钱包厂商、银行或交易所。受害者看到自己的订单细节时,更容易相信对方确实掌握账户信息。钱包本身越安全,攻击者越可能绕过设备,直接攻击持有设备的人。

供应链保存的不是包裹信息,而是一张资产线索表

据Trezor与安全媒体披露,事件发生在第三方履约服务商ShipMonk。ShipMonk在8月10日告知Trezor其系统遭到未授权访问;进一步通知显示,攻击者利用第三方分析平台Metabase的漏洞访问客户数据。也就是说,数据从钱包厂商流向物流商,再进入分析工具,攻击面随着每一层服务扩展。

物流公司当然需要姓名和地址才能送货,但它未必需要长期保留完整订单、电话号码和产品类别;分析平台也未必需要看到可直接识别个人的信息。便利的运营报表会推动企业把更多字段集中到同一系统,而对加密硬件客户而言,产品名称本身就是敏感标签。传统电商把它视为订单属性,攻击者却可能把它视为潜在资产持有者名单。

这不是硬件钱包行业第一次遇到类似问题。Ledger在2020年的电商和营销数据库泄露超过100万个邮箱,以及近万名客户的详细联系信息,随后出现针对用户的钓鱼和威胁。Trezor在2024年也曾因第三方客服工单平台被访问,导致约6.6万名与客服互动过的用户可能泄露姓名、用户名和邮箱。重复发生的共同点是:私钥安全体系做得很强,销售、客服与物流数据却沿用普通互联网公司的处理方式。

本次事件没有证据表明资金被直接盗走,也不能把所有购买者都视为高净值持币者。但安全模型不能只计算已经发生的链上损失。地址、电话和设备品牌可以在多年后继续被利用,数据无法像密码一样统一重置。攻击者也可能把泄露信息与社交媒体、公开链上地址或其他数据集拼接,逐步提高目标画像的准确度。

真正的冷存储,应当从下单那一刻开始

对厂商而言,第一步不是重复强调“设备安全”,而是把订单数据当成高敏感信息。可以缩短保存期限、将产品类别与身份信息分离、向物流商只提供完成配送所需的最少字段,并要求第三方系统对导出、查询和管理员访问留下完整审计。分析需求应优先使用去标识化数据,而不是把所有客户信息复制进通用商业智能平台。

厂商还应让用户更容易采用隐私配送方案,例如自提点、邮政信箱或不显示具体产品的包装与账单描述。发生泄露后,通知不能只说“注意钓鱼”,还要明确受影响字段、时间范围、可能出现的攻击方式,以及官方永远不会索取助记词或要求转移资产。信息越具体,用户越能识别骗局。

对用户来说,硬件钱包没有被破解不等于可以忽略警报。任何声称需要输入助记词、恢复钱包、远程验证设备或把币转入“安全地址”的消息都应被视为诈骗。收到涉及Trezor的电话和邮件时,应自行输入官网地址或通过已知渠道联系支持,不要点击消息里的链接。若完整住址已经暴露,还应提高对异常包裹、上门推销和身份冒用的警惕。

硬件钱包的卖点是把私钥从联网设备中隔离出来,但一次购买会在支付商、仓库、物流、客服和分析平台留下长长的数据轨迹。只保护芯片,却让客户身份沿供应链裸奔,并不能构成完整的自托管安全。Trezor事件没有推翻硬件钱包的价值,反而把它的下一道防线说得更清楚:真正的冷存储,不只要隔离私钥,也要尽量隔离“谁拥有它”这件事。

打賞
$0
點讚
0
收藏
0
瀏覽量 52
HKWDB提醒,請廣大讀者理性看待區塊鏈,切實提高風險意識,警惕各類虛擬代幣發行與炒作,站內所有內容僅係市場資訊或相關方觀點,不構成任何形式的投資建議。如發現站內內容含敏感資訊,可點擊“舉報”,我們會及時處理。
提交
評論 0
最熱
最新
還沒有人評論喔~快搶沙發吧!
相關閱讀
web3 : 在XRP跌至低位後,巨鯨24小時增持7200萬枚
XRP 價格回落期間,巨鯨增持和鏈上活躍度上升成為市場關注焦點。
CoinPedia
·2026-08-14 11:58:37
24
半價、三週一更:Gemini 3.7 Flash 將大模型競爭壓入「單位任務成本」
Google在8月13日發布Gemini 3.7Flash時,最容易記住的一組價格是:每百萬輸入Token 0.75美元、輸出Token 3.75美元,有效期為一年內,僅是上一代3.6Flash首發價的一半。但真正值得注意的,並非模型又便宜了一次,而是Google僅在三週後就取代了上一版Flash。模型迭代的節奏正從一年一代的發布會,變成類似雲服務的持續交付。
币界网
·2026-08-14 10:13:13
53
以太坊:外媒:ETH逼近關鍵均線,HYPE站上58美元
外媒市場評論稱,SHIB回落至關鍵支撐附近,ETH接近平均線收斂區,HYPE突破58美元後面臨60至61美元的阻力。
U.Today
·2026-08-14 08:38:34
49
Anthropic 测试顯示 AI 代理會互相攻擊
Anthropic 测试發現,多組 Claude AI 代理在協作任務中會迅速升級為相互封鎖、破壞和偽裝惡意代碼,暴露多智能體系統的安全風險。
Coinpaper
·2026-08-14 06:47:34
52
web3:外媒:比特币熊市周期相似,后市或转强
外媒評論比特幣熊市週期與歷史走勢的相似性,並討論其對後市的影响。
Bitcoin Magazine
·2026-08-14 05:58:42
63
查看更多