Trezor用户实体地址泄露:硬件钱包遭遇“扳手攻击”新威胁
事件概述:物流合作方系统被攻破
2026年8月13日,知名硬件钱包厂商Trezor发布公告,披露其约13689名客户的个人数据因物流合作伙伴ShipMonk系统遭入侵而泄露。此次泄露并非Trezor自身系统被攻破,而是源于ShipMonk所使用的第三方分析平台Metabase存在SQL注入漏洞,攻击者借此获取管理员权限,进而访问客户订单数据。
泄露数据详情
根据Trezor说明,泄露数据分为两类:
- 完全暴露:11742名客户的姓名、邮箱、电话号码及完整收货地址;
- 部分暴露:1947名客户的姓名、所在城市及邮箱。
受影响用户来自美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙七国,涉及2026年5月10日至8月8日期间通过Trezor官网下单并由ShipMonk履约的订单。值得注意的是,通过亚马逊购买的用户未受影响,因其使用独立履约渠道。
攻击源头:Metabase漏洞波及多方
ShipMonk透露,攻击者利用的是Metabase平台中的一个已知SQL注入漏洞。该漏洞此前也曾导致笔记本电脑品牌Framework和表单工具Tally的数据泄露,表明这是一场针对Metabase供应链的系统性攻击,而非专门针对加密行业或Trezor的定向行动。
用户资产仍安全,但人身风险上升
Trezor强调,其自身基础设施、固件及硬件设备均未受影响,用户私钥和数字资产依然安全。然而,此次泄露首次同时暴露了用户的电话号码与精确到门牌号的收货地址,直接触及加密持有者最脆弱的环节——物理安全。
“扳手攻击”:密码学之外的致命威胁
“扳手攻击”(Wrench Attack)源自一则XKCD漫画,意指攻击者无需破解加密算法,只需用物理胁迫(如绑架、抢劫)迫使受害者交出私钥。近年来,此类案件在全球频发,尤其在法国,2025年以来已发生多起针对加密资产持有者的暴力勒索事件。尽管尚未确认本次泄露与具体犯罪存在直接关联,但已有法国用户报告家中遭窃,引发高度警惕。
历史对比:此次泄露尤为敏感
回顾Trezor过往安全事件:2022年和2024年分别发生过影响超10万和6.6万用户的工单系统泄露,但当时仅涉及邮箱、姓名等联系方式。而本次是公司历史上首次大规模泄露包含完整收货地址与电话号码的数据组合,显著提升了用户遭受现实世界攻击的风险。
应对措施:推出“匿名配送”服务
为降低未来风险,Trezor宣布将于2026年9月在欧盟率先推出“匿名配送”(Anonymous Delivery)服务,允许用户通过储物柜取件、使用无标识包装,并确保配送数据不被长期留存。该服务计划于年底扩展至美国市场。
行业警示:安全边界远超技术层面
此次事件凸显现代加密安全的复杂性:即便硬件钱包本身坚不可摧,供应链中任一第三方(如物流、客服、数据分析工具)的漏洞都可能成为突破口。Trezor的90天数据留存政策虽有效限制了本次泄露范围,但治标不治本。行业亟需从设计源头减少对用户实体信息的依赖。
用户须提升“物理层”安全意识
加密用户长期聚焦于数字安全(如私钥保管、防钓鱼),但如今必须同步建立线下反侦察意识:避免在社交媒体炫耀持仓、定期更换收货地址、使用代收点或虚拟地址、警惕包含真实个人信息的可疑来电或邮件。任何索要助记词或要求转账的“官方”联系,均应视为诈骗。
结语:现实连接点成最大软肋
Trezor此次事件虽非史上最大规模泄露,却深刻揭示了一个悖论:购买硬件钱包这一保护资产的行为,反而可能通过快递单暴露用户身份与住址。当行业不断加固技术护城河时,一条从仓库到家门口的物流轨迹,或许正是最易被忽视却最致命的安全裂缝。如何在“必须送达”与“绝对匿名”之间取得平衡,将成为硬件钱包厂商未来的核心挑战。






