加密钱包最安全?13000名用户数据泄露
全球数一数二的硬件加密钱包厂商 Trezor ,8月13日官方披露:物流合作伙伴 ShipMonk 被黑, 13689 名客户的姓名、电话、邮箱、收货地址被打包带走 。 你没看错—— 买硬件钱包的人,反而被精准标了地图 。

全球数一数二的硬件加密钱包厂商 Trezor,8月13日官方披露:物流合作伙伴 ShipMonk 被黑,13689 名客户的姓名、电话、邮箱、收货地址被打包带走。
你没看错——买硬件钱包的人,反而被精准标了地图。
花几千块买 Trezor,图的就是"私钥永不触网、黑客隔太平洋干瞪眼"。结果呢?钱包本身铜墙铁壁,物流商这边直接城门大开。攻击者根本不需要破解那颗安全芯片,他只需要把你家地址卖出去就行。
💡 神恩一句话定性:这不是钱包被黑,是你的"持币人"身份被实锤了。
🔍 锅从哪儿来?一个 CVSS 满分的漏洞
事情是这样的:
8月10日,ShipMonk 通知 Trezor,自家系统被未授权访问。经查,攻击者利用的是 ShipMonk 用的第三方数据分析平台 Metabase 的一个 SQL 注入零日漏洞(CVE-2026-72898,CVSS 评分 10.0,满分)。
这个漏洞的入口在 /api/session/reset_password 接口——攻击者不需要账号,直接打进去拿到管理员权限,然后对连接的数据库为所欲为。
Metabase 官方自己承认:攻击者获得权限后,可以篡改配置、窃取已连接数据库的凭据、读取并通过这些连接导出任何数据。
翻译一下:Metabase 不是一个普通看板,它是连着你所有业务数据库的数据仓库总闸刀。闸刀一拉,全家凉凉。
事后,ShipMonk 收到了 ShinyHunters 勒索团伙的敲诈邮件。这个团伙 2019 年就开始活跃,专搞 SaaS 和数据窃取,手法是经典的"不给钱就公开"。ShipMonk 这边是否确系 ShinyHunters 亲手入侵,目前取证层面还不能完全钉死,但勒索环节它确实在场。
⚠️ 顺便提一嘴:同款 Metabase 漏洞,同一周还干翻了笔记本厂商 Framework、表单工具 Tally、自动化平台 n8n 等一票公司。这是一场供应链的系统性塌方,不是 Trezor 一家的事。
📊 13689 人,两份"泄露套餐"
Trezor 披露的明细很清晰:
套餐档次 | 人数 | 泄露内容 |
|---|---|---|
完整版 | 11,742 人 | 姓名 + 邮箱 + 电话 + 收货地址 |
Lite 版 | 1,947 人 | 姓名 + 城市 + 邮箱 |
时间窗:2026年5月10日 — 8月8日下单的订单。
涉及国家:美国、英国、瑞典、哥伦比亚、巴西、意大利、葡萄牙。
为啥不是 Trezor 成立 13 年以来所有客户全爆?得给 Trezor 记半功——它强制推行 90 天数据删除政策,合同要求物流伙伴在交付后 90 天内删除或匿名化订单数据。所以老订单早就清了,不然这数字后面得多加个零。
Trezor 自己也强调:这是公司 2013 年成立以来,第一次客户电话和收货地址外泄。上次 2024 年 1 月那次第三方工单系统被入侵,爆了 6.6 万人联系方式是有的,但物理地址没漏。
这次不一样。这次是把你家门牌号亮出来了。
🚨 真正可怕的:从"线上钓鱼"到"上门服务"
很多人第一反应是:"哦,大不了收点垃圾邮件。"
兄弟,2026 年了,剧本早换了。
CertiK 刚发布的《2026 上半年扳手攻击报告》数据触目惊心:
全球经核实的实体暴力攻击 52 起,同比增长 33.3% - 记录风险敞口 1.241 亿美元
去年同期才 1050 万——涨了将近 12 倍 - 入室抢劫从 1 起飙到 20 起
占全部案件 41%,首次超过绑架成为最主要攻击方式 欧洲占 39 起,其中法国一国 33 起 单次平均损失从 27 万美元涨到 239 万美元
CertiK 联创顾荣辉说了一句特别扎心的话:
"攻击者现在可以把链上记录、泄露的客户数据库、社交媒体资料、公共记录拼起来,给受害者建详细档案。一旦把持币人和个人信息(比如家庭住址)关联起来,入室抢劫就成为可能。"
翻译得更直白点:
🎣 钓鱼邮件升级版:骗子发的邮件里准确写出你的姓名、地址、订单时间,伪装成 Trezor 官方说"您的设备存在固件漏洞,请提供助记词远程修复"——你一看信息全对,你信不信?
📞 诈骗电话升级版:对方张口就是"张先生您好,您 7 月 15 日购买的 Trezor Model T 订单我们这边显示异常"——信息精准到这个程度,普通人很难不懵。
✉️ 实体信件:没错,连纸质的都来了。2026 年 2 月起就已经有 Trezor、Ledger 用户收到伪造的官方信件,里面附二维码,扫进去是钓鱼网站要你输助记词。Ledger 2020 年那波 27 万人数据泄露的后遗症,至今没停过。
🚪 最直接的:20 起入室抢劫里,难保没有几起是"数据驱动"的。法国巴黎郊区勒谢奈-罗克库尔,一对夫妇被暴打后被迫转走约 100 万美元比特币。英国一起案子,受害者被逼交出 2400 万美元加密资产。
⚠️ 神恩辣评:你买硬件钱包防的是黑客,结果攻击者压根不碰你的钱包——他直接敲你家门。这TM叫"降维打击"。
🎯 为什么这事儿格外打脸?
硬件钱包的核心卖点是啥?"隔离网络攻击,私钥永不触网"。
这话技术上没错。但这次事件狠狠抽了一个耳光:
钱包安全 ≠ 你安全。
Trezor 的设备确实没破,私钥确实没丢,助记词确实安全。但是——
攻击者手里现在有了一份"确认持币人 × 真实住址 × 联系电话"的精准名单。这份名单在黑市上的价值,比单纯的邮箱密码库高 100 倍都不止。因为这意味着:这个人有币、这个人住这儿、这个人能联系上。
CertiK 报告里说得很直白:2026 年的加密犯罪,已经演变成"网络情报 + 社会工程 + 实体暴力"的三合一作业。攻击者会花时间把区块链记录、泄露数据库、社交媒体、公共记录缝合成"目标档案"。而 Trezor 这次泄露的地址数据,就是这份档案里最金贵的一块拼图。
CertiK 说得好:数据最小化已经不是隐私问题,是物理安全问题。下次你填任何表格、下任何单、注册任何平台,问自己一句:这信息他凭什么要?
Trezor 在声明里写:"我们绝对理解这起事件的严重性以及它对我们客户构成的潜在风险。"
理解?理解不够,得长记性。
这次是 ShipMonk 用的 Metabase 爆了。下次呢?是客服系统?是邮件服务商?是第三方分析工具?供应链上的每一个薄弱环节,都是攻击者眼里的黄金入口。
更魔幻的是——Trezor 不是第一个,也不会是最后一个。Ledger 2020 年爆了 27 万条,2024 年 Trezor 自己爆了 6.6 万条联系方式,2026 年 Framework 和 Trezor 一起被 Metabase 同一个洞干翻。
硬件钱包厂商的核心价值是隔绝网络攻击,但供应链的信息安全是另一道防线——而这条防线,目前来看,跟纸糊的差不多。
💡 神恩最后撂一句狠话:在这个年代,你买硬件钱包保护的是私钥,但没人能保护"你"——除非你自己长点心。
下次再有人跟你说"加密钱包最安全",请把这篇文章甩他脸上。
钱包安全 ≠ 你安全。记住这句话,它可能值你那一屋子币。
