钱包没有被攻破,地址却泄了:Trezor事件暴露实体安全盲区

本站报道:

硬件钱包厂商Trezor在8月13日披露,一家物流服务商遭到入侵,导致13689名客户的订单信息泄露。其中11742人的姓名、邮箱、电话号码和完整收货地址被暴露,另有1947人的姓名、城市和邮箱被暴露。受影响的是美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙在5月10日至8月8日期间收到订单的用户。

Trezor强调,自家系统和设备没有被攻破,用户私钥与硬件钱包仍然安全。这一点在技术上很重要,却不能让事件变得无害。对普通电商客户来说,地址泄露意味着骚扰和诈骗;对公开持有硬件钱包的人来说,它还可能把真实身份、住址和“可能持有加密资产”三个信息绑定在一起,风险从网络钓鱼延伸到现实世界。

攻击者不需要破解芯片,也不需要找到助记词。只要知道某个人刚购买了Trezor、住在哪里、电话和邮箱是什么,就能制作极具针对性的邮件、电话和纸质信件,冒充钱包厂商、银行或交易所。受害者看到自己的订单细节时,更容易相信对方确实掌握账户信息。钱包本身越安全,攻击者越可能绕过设备,直接攻击持有设备的人。

供应链保存的不是包裹信息,而是一张资产线索表

据Trezor与安全媒体披露,事件发生在第三方履约服务商ShipMonk。ShipMonk在8月10日告知Trezor其系统遭到未授权访问;进一步通知显示,攻击者利用第三方分析平台Metabase的漏洞访问客户数据。也就是说,数据从钱包厂商流向物流商,再进入分析工具,攻击面随着每一层服务扩展。

物流公司当然需要姓名和地址才能送货,但它未必需要长期保留完整订单、电话号码和产品类别;分析平台也未必需要看到可直接识别个人的信息。便利的运营报表会推动企业把更多字段集中到同一系统,而对加密硬件客户而言,产品名称本身就是敏感标签。传统电商把它视为订单属性,攻击者却可能把它视为潜在资产持有者名单。

这不是硬件钱包行业第一次遇到类似问题。Ledger在2020年的电商和营销数据库泄露超过100万个邮箱,以及近万名客户的详细联系信息,随后出现针对用户的钓鱼和威胁。Trezor在2024年也曾因第三方客服工单平台被访问,导致约6.6万名与客服互动过的用户可能泄露姓名、用户名和邮箱。重复发生的共同点是:私钥安全体系做得很强,销售、客服与物流数据却沿用普通互联网公司的处理方式。

本次事件没有证据表明资金被直接盗走,也不能把所有购买者都视为高净值持币者。但安全模型不能只计算已经发生的链上损失。地址、电话和设备品牌可以在多年后继续被利用,数据无法像密码一样统一重置。攻击者也可能把泄露信息与社交媒体、公开链上地址或其他数据集拼接,逐步提高目标画像的准确度。

真正的冷存储,应当从下单那一刻开始

对厂商而言,第一步不是重复强调“设备安全”,而是把订单数据当成高敏感信息。可以缩短保存期限、将产品类别与身份信息分离、向物流商只提供完成配送所需的最少字段,并要求第三方系统对导出、查询和管理员访问留下完整审计。分析需求应优先使用去标识化数据,而不是把所有客户信息复制进通用商业智能平台。

厂商还应让用户更容易采用隐私配送方案,例如自提点、邮政信箱或不显示具体产品的包装与账单描述。发生泄露后,通知不能只说“注意钓鱼”,还要明确受影响字段、时间范围、可能出现的攻击方式,以及官方永远不会索取助记词或要求转移资产。信息越具体,用户越能识别骗局。

对用户来说,硬件钱包没有被破解不等于可以忽略警报。任何声称需要输入助记词、恢复钱包、远程验证设备或把币转入“安全地址”的消息都应被视为诈骗。收到涉及Trezor的电话和邮件时,应自行输入官网地址或通过已知渠道联系支持,不要点击消息里的链接。若完整住址已经暴露,还应提高对异常包裹、上门推销和身份冒用的警惕。

硬件钱包的卖点是把私钥从联网设备中隔离出来,但一次购买会在支付商、仓库、物流、客服和分析平台留下长长的数据轨迹。只保护芯片,却让客户身份沿供应链裸奔,并不能构成完整的自托管安全。Trezor事件没有推翻硬件钱包的价值,反而把它的下一道防线说得更清楚:真正的冷存储,不只要隔离私钥,也要尽量隔离“谁拥有它”这件事。

相关文章