反诈预警网

⚠️ 提高警惕,防范诈骗!TG:@Jk88090

Trezor硬件钱包用户数据泄露:13689人信息被窃,买钱包反成“精准标靶”

来源:区块链币圈盘界-伪原创 作者:区块链币圈盘界 阅读:71

全球知名硬件钱包厂商Trezor因物流合作伙伴ShipMonk遭黑客攻击,导致13689名客户姓名、电话、邮箱及收货地址泄露。攻击者利用Metabase零日漏洞入侵,并遭ShinyHunters勒索。

号称“私钥永不触网”的硬件钱包,被公认为加密资产最安全的存储方式之一。然而,全球头部硬件钱包厂商Trezor在2026年8月13日披露的一起数据泄露事件,狠狠击碎了这一神话。攻击者没有尝试破解那颗被反复宣传的安全芯片,也没有远程窃取任何助记词,而是绕到供应链末端,从一家物流合作伙伴的系统中,把13689名客户的姓名、电话、邮箱和收货地址整包拖走。你花几千块买硬件钱包,图的是把黑客隔在太平洋对岸;结果黑客根本不需要碰你的钱包,他只需要知道你住在哪、叫什么、手里有币,就足够了。

这起事件的直接导火索,是Trezor的物流合作伙伴ShipMonk被未授权访问。据原文披露,8月10日ShipMonk通知Trezor自家系统出现异常,随后调查发现,攻击者利用的是ShipMonk所使用的第三方数据分析平台Metabase的一个SQL注入零日漏洞,编号CVE-2026-72898,CVSS评分高达10.0,属于满分级别的致命漏洞。漏洞入口位于Metabase的/api/session/reset_password接口,攻击者无需任何账号即可直接打入系统,拿到管理员权限,随后对连接的数据库为所欲为。Metabase官方承认,攻击者获得权限后可以篡改配置、窃取已连接数据库的凭据,并通过这些连接读取和导出任何数据。Metabase不是一块普通的数据看板,它相当于连着你所有业务数据库的总闸刀,闸刀一拉,整个供应链的数据仓库便门户洞开。

事后,ShipMonk收到了知名勒索团伙ShinyHunters的敲诈邮件。这个团伙自2019年起就活跃于SaaS和数据窃取领域,惯用手段是“不给钱就公开数据”。虽然ShipMonk是否确系ShinyHunters亲手入侵,目前取证层面还不能完全钉死,但勒索环节它确实在场。更值得注意的是,同款Metabase漏洞在同一周内还干翻了笔记本厂商Framework、表单工具Tally、自动化平台n8n等多家公司。这显然不是Trezor一家遭遇的孤立事件,而是一场供应链层面的系统性塌方。任何一家依赖第三方数据平台的公司,都可能成为同一把刀下的鱼肉。

原文相关图片1

Trezor随后披露了泄露明细,数据分为两个档次。完整版涉及11742人,泄露内容包括姓名、邮箱、电话和收货地址;Lite版涉及1947人,泄露内容包括姓名、城市和邮箱。受影响订单的时间窗口为2026年5月10日至8月8日,涉及国家包括美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。为什么不是Trezor成立13年以来所有客户全部遭殃?这要归功于Trezor强制推行的90天数据删除政策,合同要求物流伙伴在交付后90天内删除或匿名化订单数据。老订单早已清理干净,否则泄露数字后面恐怕还要多添一个零。Trezor自己也强调,这是公司2013年成立以来,第一次发生客户电话和收货地址外泄。此前2024年1月那次第三方工单系统被入侵,虽然爆出了6.6万人的联系方式,但物理地址并未泄露。而这一次,家门牌号被直接亮了出来。

很多人第一反应是:大不了收点垃圾邮件、接几个骚扰电话。但2026年的剧本早已不是这个套路。CertiK发布的《2026上半年扳手攻击报告》给出了触目惊心的数据:全球经核实的实体暴力攻击共52起,同比增长33.3%;记录风险敞口高达1.241亿美元,而去年同期仅为1050万美元,涨了将近12倍。其中入室抢劫从1起飙升至20起,占全部案件的41%,首次超过绑架成为最主要攻击方式。欧洲占39起,仅法国一国就有33起。单次平均损失从27万美元暴涨到239万美元。CertiK联创顾荣辉直言:“攻击者现在可以把链上记录、泄露的客户数据库、社交媒体资料、公共记录拼起来,给受害者建详细档案。一旦把持币人和个人信息比如家庭住址关联起来,入室抢劫就成为可能。”

翻译成更直白的场景:钓鱼邮件升级了,骗子发的邮件里准确写出你的姓名、地址、订单时间,伪装成Trezor官方声称“您的设备存在固件漏洞,请提供助记词远程修复”,你一看信息全对,信还是不信?诈骗电话也升级了,对方张口就是“张先生您好,您7月15日购买的Trezor Model T订单我们这边显示异常”,信息精准到这种程度,普通人很难不懵。连纸质信件都来了,2026年2月起就已经有Trezor、Ledger用户收到伪造的官方信件,里面附二维码,扫进去是钓鱼网站要你输助记词。Ledger 2020年那波27万人数据泄露的后遗症,至今没有停过。而最直接的威胁是,20起入室抢劫里,难保没有几起是“数据驱动”的。法国巴黎郊区勒谢奈-罗克库尔,一对夫妇被暴打后被迫转走约100万美元比特币;英国一起案件中,受害者被逼交出2400万美元加密资产。你买硬件钱包防的是黑客,结果攻击者压根不碰你的钱包,他直接敲你家门,这就是降维打击。

硬件钱包的核心卖点一直是“隔离网络攻击,私钥永不触网”。这句话在技术上没有错,但这次事件狠狠抽了一个耳光:钱包安全不等于你安全。Trezor的设备确实没破,私钥确实没丢,助记词确实安全,但攻击者手里现在有了一份“确认持币人×真实住址×联系电话”的精准名单。这份名单在黑市上的价值,比单纯的邮箱密码库高100倍都不止,因为它直接意味着:这个人有币、这个人住这儿、这个人能联系上。CertiK报告说得很直白,2026年的加密犯罪已经演变成“网络情报+社会工程+实体暴力”的三合一作业。攻击者会花时间把区块链记录、泄露数据库、社交媒体、公共记录缝合成目标档案,而Trezor这次泄露的地址数据,就是这份档案里最金贵的一块拼图。

原文相关图片2

数据最小化已经不是隐私问题,而是物理安全问题。下次你填任何表格、下任何单、注册任何平台,都应该问自己一句:这信息他凭什么要?Trezor在声明中写道:“我们绝对理解这起事件的严重性以及它对我们客户构成的潜在风险。”但理解不够,得长记性。这次是ShipMonk用的Metabase爆了,下次呢?是客服系统?是邮件服务商?是第三方分析工具?供应链上的每一个薄弱环节,都是攻击者眼里的黄金入口。更魔幻的是,Trezor不是第一个,也不会是最后一个。Ledger 2020年爆了27万条,2024年Trezor自己爆了6.6万条联系方式,2026年Framework和Trezor一起被Metabase同一个洞干翻。硬件钱包厂商的核心价值是隔绝网络攻击,但供应链的信息安全是另一道防线,而这条防线目前来看,跟纸糊的差不多。

在这个年代,你买硬件钱包保护的是私钥,但没人能保护“你”,除非你自己长点心。下次再有人跟你说“加密钱包最安全”,请把这篇文章甩他脸上。钱包安全不等于你安全,记住这句话,它可能值你那一屋子币。