Trezor硬件钱包遭供应链“背刺”:13689名用户地址外泄,实体劫案风险飙升12倍
硬件钱包厂商Trezor因物流合作伙伴ShipMonk系统被黑,导致13689名客户的姓名、电话、邮箱和收货地址泄露。攻击者利用第三方数据分析平台Metabase的SQL注入零日漏洞,绕过了Trezor本身的安全防护。
如果你花几千块买了一个硬件加密钱包,图的就是“私钥永不触网、黑客跨洋干瞪眼”,那么最近发生的一起事件可能会让你后背发凉。全球知名的硬件钱包厂商Trezor,在8月13日官方披露了一条令人震惊的消息:其物流合作伙伴ShipMonk遭到黑客入侵,导致13689名购买Trezor设备的客户信息被集体打包带走。泄露的数据包括姓名、电话号码、邮箱地址,以及最致命的一项——家庭收货地址。你花大价钱筑起的加密堡垒并没有被攻破,但攻击者直接拿到了你家门牌号,这简直是对“最安全”三个字最辛辣的讽刺。
这起泄露的根源,并非Trezor钱包本身的安全芯片出了问题,而是出在供应链上一个毫不起眼的环节。据披露,ShipMonk使用了一款名为Metabase的第三方数据分析平台,该平台存在一个编号为CVE-2026-72898的SQL注入零日漏洞,CVSS风险评分高达满分10.0。攻击者利用该平台重置密码接口的缺陷,无需任何账号权限,直接打进系统内部,一举拿下管理员控制权,随后对连接的数据库进行任意操作。Metabase官方事后承认,攻击者获得权限后可以篡改配置、窃取数据库连接凭据,并导出所有数据。这相当于攻击者拉下了通往所有业务数据库的总闸刀,而物流商手中暂存的订单信息,就这样毫无遮拦地暴露在光天化日之下。
此次泄露包含两个层次的“套餐”:完整版涉及11742人,泄露了姓名、邮箱、电话和收货地址的完整四件套;简化版涉及1947人,泄露了姓名、城市和邮箱。时间窗口锁定在2026年5月10日至8月8日期间下单的客户,涉及美国、英国、瑞典、哥伦比亚、巴西、意大利、葡萄牙等多个国家。Trezor方面强调,由于公司强制推行90天数据删除政策,要求物流伙伴在交付后90天内删除或匿名化订单数据,因此老订单躲过一劫,否则受影响人数远不止于此。但即便如此,这也是Trezor自2013年成立以来,首次遭受客户电话和物理地址同时外泄的安全事件,与此前2024年工单系统被入侵导致6.6万人联系方式泄露相比,这次把家门牌号亮了出来,性质完全不同。

很多人第一反应是“大不了多收几封钓鱼邮件”,但现实远比这残酷。根据CertiK发布的《2026上半年扳手攻击报告》数据,全球经核实的实体暴力攻击已达52起,同比增长33.3%,风险敞口从去年同期的1050万美元暴涨至1.241亿美元,涨了近12倍。其中,入室抢劫案件从1起飙升至20起,占全部案件41%,首次超过绑架成为最主要攻击方式。欧洲成为重灾区,仅法国一国就发生了33起。单次平均损失从27万美元猛增至239万美元。这些数字背后,是攻击手段的彻底进化:网络情报、社会工程和实体暴力已经融合为一条完整的三合一犯罪链。
攻击者完全可以利用手中这份“确认持币人×真实住址×联系电话”的精准名单,把区块链上的交易记录、泄露的数据库、社交媒体资料和公共记录拼接起来,为每一个受害者建立详细档案。一旦持币人身份与家庭住址绑定,入室抢劫就成为了可能。这不是危言耸听,据原文披露,法国巴黎郊区勒谢奈-罗克库尔曾有一对夫妇被暴打后被迫转走约100万美元比特币;英国另一起案件中,受害者被逼交出高达2400万美元的加密资产。更常见的剧本是,诈骗分子会通过邮件、电话甚至实体信件,准确叫出你的姓名、地址和订单时间,伪装成Trezor官方,以“设备固件漏洞”为由诱导你交出助记词。信息精准到这种程度,普通人几乎毫无招架之力。
这场灾难并非Trezor独有。同一周内,同一款Metabase漏洞还击穿了笔记本厂商Framework、表单工具Tally、自动化平台n8n等多家公司,这是一场系统性的供应链塌方。Trezor的遭遇不过是整条供应链信息安全防线脆弱不堪的缩影。硬件钱包厂商的核心价值是隔绝网络攻击,但供应链上每一个第三方工具、每一家物流商、每一套客服系统,都可能成为攻击者的黄金入口。Trezor不是第一个,也不会是最后一个。Ledger在2020年就曾爆出27万条用户数据泄露,其后遗症至今仍在发酵,伪造信件的诈骗手段至今未绝。

这次事件狠狠地抽了“技术万能论”一个耳光。钱包本身的设计确实做到了铜墙铁壁,私钥确实没有触网,助记词也没有丢失,然而攻击者根本没去碰你的钱包,而是直接去敲你家门。这被称为“降维打击”,是加密安全领域最令人无奈的现实:钱包安全不等于你安全。数据最小化原则早已不是隐私问题,而是关乎人身安全的物理防御问题。CertiK的联创顾荣辉那句扎心的话应当被每个人记住:攻击者现在可以把各种信息拼起来给受害者建档案,一旦把持币人和家庭住址关联起来,入室抢劫就成为可能。
下次再有人告诉你“加密钱包最安全”,请务必认清一个残酷的真相:你花大价钱买的硬件设备,保护的是那个躲在数学盔甲里的私钥,但没有任何技术能保护你本人在现实世界中的肉身安全。你填下的每一个收货地址、留下的每一个电话号码,都可能在供应链的某个薄弱环节被打包带走,最终变成犯罪团伙手中的精准靶标。在这个年代,保护自己的第一步,就是时刻保持警惕,别让任何看似安全的承诺麻痹了你的戒备心。毕竟,钱包安全也许能挡住九十九种攻击,但挡不住第一百种攻击——那个直接敲开你家门的劫匪。