事件概述
2026年8月14日,《英国金融时报》披露加密货币硬件钱包厂商Trezor(捷克公司SatoshiLabs旗下品牌)遭遇第三方物流供应商数据泄露,影响11742名5月10日至8月10日期间收到设备的用户,姓名、收货地址、电话号码、邮箱地址被一并曝光,另1947名客户的姓名、所在城市与邮箱单独泄露。Trezor官方承认事件并明确受影响用户分布于美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙七国。这是继8月11日加拿大硬件钱包厂商Coinkite旗下Coldcard固件随机数缺陷导致1.1亿美元比特币失窃后,两周内针对硬件钱包持有者的第二起重大安全事件。
技术细节
本次泄露发生在Trezor外包的物流配送与海关清关环节,并非由Trezor自身的服务器或固件被攻陷。攻击者突破第三方物流系统后拿到了完整订单履约数据库,存在直接原因是物流商订单系统与Trezor后台通过关键字段同步时未做最小化处理,导致姓名、地址、电话全部进入物流商可见范围。Trezor官方强调目前未观察到由此衍生的诈骗、账户接管或人身威胁事件,但持有者画像的真实身份加地址恰好是定向鱼叉钓鱼邮件与线下扳手攻击组合最需要的前置资料。
影响评估
硬件钱包的核心安全模型依赖物理设备不离手、助记词永不触网,但用户在购买、收货环节暴露的真实身份加地理位置可以彻底颠覆这一前提。攻击者可以据此发起定向鱼叉钓鱼(冒充Trezor客服要求升级固件)、地址污染(向受害者同住址的亲友投递假硬件钱包)、甚至线下扳手攻击(使用物理手段逼问助记词)。Coldcard事件1.1亿美元损失与本次11742人信息泄露叠加,意味着硬件钱包用户面临的真实威胁从侧信道/TEE漏洞扩展到了订单运营泄露,传统加密社群不重复使用地址、不公开持仓的最佳实践也需要叠加不暴露收件地址的升级要求。
修复建议
- 对受影响用户:Trezor公布了一段查询页面与直接联系渠道,11742位用户应在登录交易所/DeFi前端前启用FIDO/U2F硬件密钥验证;今后购买硬件钱包应使用一次性别名邮箱、不在家签收或选择营业点自提。
- 对Trezor在内的硬件钱包厂商:应立即部署匿名配送服务(Trezor宣布欧盟9月上线),订单数据只保留必要字段并在物流系统投递完成当天即删除姓名-地址映射。
- 对加密社群与媒体:建议在报道硬件钱包事件时不要公布受害者姓名首字母+城市组合,避免拼图攻击;交易所OTC入金应启用TEE或隔离硬件钱包白名单。
- 监管侧:欧盟GDPR、英国ICO与加州CPRA下,物流商对硬件钱包用户身份数据的处理已触发跨境数据泄露通报义务,建议监管方就分销链第三方数据最小化发布新指引。