Trezor 1.37万名用户信息泄露:私钥没丢,持币者被迫「实名」

原文标题:《11,742 个收货地址,和 Trezor 订单一起泄露了》
原文作者:KarenZ,Foresight News
一只保护比特币的硬件钱包,先暴露了它的主人。
8 月 11 日,一名 Trezor 用户晒出了刚刚收到的 Trezor Safe 3。让他意外的不是盒子里的设备,而是盒子外的物流标签:上面没有使用「电子设备」一类的笼统品名,而是明明白白地写着——「Trezor Safe 3 Bitcoin Only」。

这意味着,在包裹送达之前,快递员、分拣人员,以及可能看到包裹的邻居,都有机会知道收件人买了一台比特币硬件钱包。发帖者 Angelus Borgia 表示,这是一件美国境内寄送的包裹,不涉及国际海关申报,因此他质疑:「为什么一定要把产品名称完整地印在外面?」
两天后的 8 月 13 日,Trezor 公开了一个更加严重的消息:其物流合作伙伴 ShipMonk 遭遇数据泄露,近 1.4 万名客户的姓名、邮箱、电话乃至收货地址受到影响。
需要说明的是,这两件事没有经过证实的直接因果关系。前者是产品名称被写在物流标签上,后者是 ShipMonk 系统遭到未授权访问;那条帖子也不是对数据泄露的提前爆料。
但这个时间顺序依然耐人寻味:在 Trezor 公开数据事件的两天前,已经有用户指出,其物流环节正在把「谁购买了比特币硬件钱包」暴露给不必要的人。
这两者形式不同,却揭示了同一个问题:硬件钱包能够保护私钥,却无法单独切断钱包与用户现实身份之间的联系。
13,689 名客户,究竟泄露了什么?
根据 Trezor 的通报,其物流合作伙伴 ShipMonk 于 8 月 10 日通知 Trezor,有未经授权者访问了保存客户资料的系统。Trezor 在 8 月 13 日对外披露事件时表示,调查仍在进行。
Trezor 目前列出的两组受影响客户合计 13,689 人:
· 11,742 人的姓名、电子邮箱、电话号码和完整收货地址遭到暴露;
· 1,947 人暴露了姓名、所在城市和电子邮箱,但不包括详细收货地址。
通报称,完整资料暴露主要涉及美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的客户,他们在 2026 年 5 月 10 日至 8 月 8 日期间收到由 ShipMonk 处理的订单。
Trezor 原本要求自身及物流合作伙伴在订单完成 90 天后删除或匿名化相关资料。不过,Trezor 随后补充称,上述 1,947 名仅部分资料暴露的客户中,可能包含更早的订单,目前仍在与 ShipMonk 核实准确时间范围。
按照 Trezor 当前说法,已经通过 help@trezor.io 单独联系所有确认受影响的客户;如果没有收到通知邮件,则不在本次确认范围内。
Trezor 同时强调,其自身系统、产品和服务没有被攻破,硬件钱包、私钥和钱包备份也不在此次泄露范围内。换言之,这不是攻击者破解 Trezor 设备并直接转走资产,而是发生在第三方物流系统中的客户资料泄露。
这一区别很重要,但「设备没有被攻破」并不等于「用户没有安全风险」。
泄露的不是私钥,而是「谁可能持有加密资产」
姓名、电话和地址本身并不能打开一个加密钱包,购买硬件钱包也不能证明某人仍然持有加密资产,更无法说明其资产规模。
真正的问题在于,这些信息被贴上了一个特殊标签:这个人购买过硬件钱包。
对于诈骗者而言,准确的姓名、设备品牌、订单资料和家庭地址,可以显著提高骗局的可信度。攻击者可以冒充 Trezor、交易平台、银行或物流公司,准确说出收件人的真实信息,再以「安全升级」、「设备召回」、「钱包迁移」或「账户验证」为由,诱导其扫描二维码、安装恶意软件或提交助记词。
而且,攻击渠道并不限于电子邮件。
2026 年 2 月,安全媒体 BleepingComputer 报道,有人向 Trezor 和 Ledger 用户邮寄仿冒官方信件,要求收件人扫描二维码完成所谓的「身份验证」或「交易检查」。二维码最终指向假冒钱包网站,并要求用户输入恢复短语。
该报道没有确认这些收件地址具体来自哪一次数据泄露。但它至少证明,家庭地址一旦与硬件钱包用户身份发生关联,攻击者确实可能把钓鱼邮件从电子邮箱送到现实世界。
Casa 联合创始人 Nick Neuman 因此警告,本次地址泄露可能增加定向社会工程乃至现实胁迫风险;比特币网络安全专家、《Defending Bitcoin》(捍卫比特币)作者 Luke de Wolf 则强调,被攻破的是 Trezor 的服务商,而不是 Trezor 设备本身,同时建议用户购买比特币相关产品时考虑使用邮局心想或其他非家庭收件地址。
这些警告是风险判断,不代表每名客户都会遭遇诈骗或人身威胁。但如果攻击者同时掌握姓名、电话、地址和设备信息,受影响者显然不应再把来信仅仅当成普通垃圾邮件。
8 月 11 日的物流标签争议同样属于这个问题。数据库泄露需要攻击者先进入系统,而外箱直接标注「Bitcoin Only」,则是在包裹正常流转时主动向更多人暴露内容。前者是安全事件,后者是数据最小化意识不足;风险程度不同,但都在扩大不必要的知情范围。
硬件钱包接连出事,但风险并不是同一种
围绕此次泄露,讨论很快超出了 Trezor 本身,进一步变成了一个更大的问题:硬件钱包还值得信任吗?
值得一提的是,ZachXBT 曾于 7 月 16 日在 Telegram 表示,他不建议使用硬件钱包保存重要资金,并认为准备一部专用 iPhone 更好。这是 ZachXBT 对个人安全方案的判断。
相比 ZachXBT 对硬件钱包的全面否定,赵长鹏的表述更加克制。8 月 13 日,他在评论 Trezor 事件时表示,硬件钱包在一些方面通常仍比软件钱包安全,但两者拥有不同的风险结构:软件自托管钱包不需要购买和运输实体设备,因此不会在配送环节把用户身份、家庭地址与硬件钱包购买记录联系起来。
赵长鹏同时强调,不是认为硬件钱包「不好」,而是希望用户理解安全、隐私和便利之间的取舍。需要补充的是,购买硬件钱包并不能证明一个人仍然持有加密资产,但这类记录可能让其被视为潜在持币者,进而增加钓鱼、社会工程和现实安全风险。
不过,无论认同哪一种观点,判断硬件钱包是否安全,都不能把所有事件混为一谈。Trezor、COLDCARD 与 Ledger 虽然都被放进了「硬件钱包安全事件」这个篮子里,实际出问题的环节和造成的后果却并不相同。
近期的 COLDCARD 事件则属于另一类风险。
7 月 30 日,Coldcard 硬件钱包制造商 Coinkite 发布安全公告,警告使用特定固件版本的 COLDCARD Mk3 生成的钱包种子可能存在风险。受影响范围从 2021 年 3 月发布的 4.0.1 版本开始,一直延续至最后支持 Mk3 的 5.0.3 版本。按照 Coinkite 当时的初步分析,Mk4、Q 和 Mk5 不受影响。这是与设备密钥生成过程相关的问题,与 Trezor 此次物流数据泄露有本质区别。
截至 8 月 7 日,据 Galaxy Research 披露,根据受害者举报,目前已高度确信约 1719 枚比特币(价值约 1.11 亿美元)因 Coldcard 硬件钱包漏洞被盗,仍有更多可疑资金正在核实确认中,预计总损失可能超过 1.3 亿美元。
Ledger 在 2026 年 1 月发生的 Global-e 事件,则与 Trezor 更加相似。遭到攻击的是 Ledger 的第三方电商合作伙伴,暴露资料包括客户姓名、联系方式及订单详情;Ledger 当时表示,其硬件和软件系统没有受到影响,支付资料、密码及恢复短语也未被泄露。
因此,至少需要区分三种问题:
一是设备或固件缺陷,可能影响密钥生成、保存或交易签名;二是厂商及其服务商的数据库泄露,可能暴露客户身份和订单资料;三是物流、包装和客服流程中的过度暴露,让本来没有必要知道的人接触到敏感信息。
受影响者现在应该做什么?
首先,不要因为联系者知道你的真实姓名、地址、电话号码、订单信息甚至设备型号,就相信对方来自 Trezor。现在恰恰应该反过来理解:对方知道得越具体,越可能是在利用泄露资料提高骗局的可信度。
不要点击安全通知中的陌生链接,也不要扫描来历不明的二维码。需要查看事件进展时,应手动输入 Trezor 官方域名,或者从已经确认的官方账号进入。硬件钱包、交易平台和所谓「安全调查人员」都不需要你的钱包助记词来核实身份。
对于家庭地址遭到暴露的用户,还应减少在社交媒体上公开资产余额、居住位置、旅行计划及个人照片等信息。如果收到明确的人身威胁、勒索或可疑上门信息,应保留证据并联系当地执法部门,而不是自行与对方交涉。
在未来购买硬件钱包或其他敏感安全产品时,可以考虑使用与日常身份分离的邮箱;在当地条件和法律允许的情况下,使用自提柜、邮箱或其他非家庭收件地址,也可以减少住址与产品之间的直接关联。
Trezor 表示,正在开发「匿名配送」服务,计划采用专门结账流程、自提柜、中性包装、匿名寄件人信息,并在配送完成后自动删除相关标识。其目标是在 2026 年 9 月于欧盟推出,并在年底前扩展至美国。
安全早在硬件钱包开机前就开始了
此次事件真正说明的是:安全不能从用户第一次开机时才开始。
当一个包裹的外侧直接写着「Bitcoin Only」,当物流数据库能够把姓名、电话和家庭地址与硬件钱包订单对应起来,即使设备内部的私钥从未泄露,用户的安全边界也已经被向外推开。
对于一家销售金融自主权工具的公司而言,如何少收集数据、少保留数据,并让更少的人知道谁买了什么,同样应该是产品安全的一部分。
原文链接
欢迎加入币营 Coincamps官方社群:
X 官方账号:https://x.com/coincamps
Telegram 订阅群:https://t.me/coin_camps





