免责声明:金色财经所有资讯仅代表作者个人观点,不构成任何投资理财建议。请确保访问网址为(jinse.com.cn) 举报

    “绝对安全”神话破灭?Trezor 1.4万加密用户信息泄露 “扳手攻击”正在逼近

    作者:小熊饼干,BitpushNews

    你知道吗?买一个硬件钱包,可能比在社媒晒豪车更危险。

    因为从你下单那一刻起,你的名字、电话、住址,就跟“持有加密资产”这个标签永久绑定在了一起。而这份信息,现在可能正躺在某个暗网卖家的Excel表格里。

    被盯上的是Trezor客户。

    8月13日,这家硬件钱包巨头确认:其物流合作伙伴ShipMonk遭到未授权访问,11,742名客户的姓名、邮箱、电话号码和完整收货地址被获取;另有1,947名客户的姓名、所在城市和邮箱遭泄露,合计13,689人。受影响用户分布在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。

    注意,Trezor自己的系统没被攻破,硬件钱包依然是安全的,私钥也好好的。

    那问题出在哪儿?

    出在——买过Trezor这件事,本身就成了一个“靶子”。

    image.png

    这让一份普通物流数据库瞬间变成了潜在攻击者眼中的“名单”。

    从一封钓鱼邮件,到有人敲你家的门

    这种事情,加密行业发生过不少。

    2020年,Ledger的电商与营销数据库遭泄露。超过100万个邮箱地址外泄,其中约27.2万名客户的姓名、住址和电话号码等详细信息随后被公开。Ledger此后不得不长期提醒客户防范冒充官方的钓鱼邮件和诈骗。

    image.png

    但2026年的今天,事情已经不止于网络里了。

    Chainalysis今年8月公布的数据称,截至6月底,全球已经记录46起针对加密资产持有者的暴力攻击;超过一半涉及绑架,超过三分之一涉及入室抢劫。仅2026年至今,成功通过暴力胁迫夺走的加密资产就超过3000万美元。

    image.png

    圈内管这个叫——“5美元扳手攻击”($5 wrench attack)。

    名字带点黑色幽默,逻辑却吓人:破解一个硬件钱包?太难了。但如果我知道你有币,还知道你住哪儿,那我只需要花5美元买把扳手,上门“请你”说出助记词就行了。

    2025年1月,Ledger联合创始人David Balland与伴侣在法国住所遭绑架。绑匪索要加密货币赎金,并将Balland的手部严重致残。法国警方随后救出两人,多名嫌疑人被捕。

    image.png

    2025年11月,乌克兰哈尔科夫副市长之子、21岁学生Danylo K.在维也纳被绑架、长时间折磨以获取钱包密码,随后被浇汽油焚烧致死。嫌犯后在乌克兰被捕,相关加密账户已被清空。

    还有美国跨州暴力抢劫团伙,多名嫌疑人被指控在加州等地伪装成送货员或披萨配送,入室捆绑、殴打受害者,强迫转账。一起案件中单笔就逼出约650万美元加密资产;另有团伙在多个州实施类似攻击,累计损失数百万至上千万美元。

    最新一起更令人发毛:法国索姆省一对年轻夫妇(农场主与银行员工,根本不玩币)买了一套二手房,前房主是个退休的加密富翁。前房东的税务信息和旧住址被泄露到暗网后,2026年6月24日至7月17日,不到一个月内,遭遇三次入室抢劫,虽然两名嫌疑人已在当地法院获刑,但受害者律师指出,暗网泄露让新业主无辜中招,这对夫妇现已准备卖房搬家。

    这就是“扳手攻击”真正可怕的地方。你不需要有币,只要别人“以为”你有,你就已经不安全了。

    “Not your keys, not your coins”之后,还有下一道难题

    其实就在Trezor出事前两周,另一家钱包厂商Coldcard刚经历了一场密钥生成漏洞危机,Galaxy Research随后估算,相关损失已达到约1.3亿美元。

    Galaxy由此给出了一句非常值得玩味的判断:自托管并没有消灭托管风险,只是把风险转移到了硬件、软件和密钥生成环节。

    而Trezor这次,把风险又往前推了一步:

    风险还会转移到物流公司、订单数据库、你的手机号、你的家庭住址。

    硬件钱包可以做到离线签名,可以让私钥永远不接触互联网,但用户从下单那一刻起,就已经进入了另一套系统:电商、支付、仓储、物流、客服。

    其中任何一个环节泄露,都可能把匿名的链上地址连接到现实世界里的一个人。

    长期追踪加密货币物理攻击的Casa联合创始人Jameson Lopp多年来一直提醒持币者,“5美元扳手攻击”已经不是一个段子。他给高净值持币者的建议是:少公开炫富,降低社媒曝光度,用多签把密钥放在不同地点,让自己即使遭到胁迫,也无法立即完成转账。

    匿名配送来了,但「绝对」安全吗?

    Trezor事发后反应很快:9月起,在欧盟推出“匿名配送”——不让硬件钱包的购买行为和家庭住址、真实身份直接挂钩。

    这看起来只是物流流程的一次调整,背后却意味着硬件钱包行业正在重新定义“安全”。

    过去十多年,加密行业讲得最多的一句话是:Not your keys, not your coins——不是你的私钥,就不是你的币。

    于是越来越多人把资产从交易所转进冷钱包,以为风险到这里就结束了。

    可现在看,真正的麻烦恰恰是从你把币转进冷钱包那一刻开始的。

    因为当你的财富可以在几分钟内转移到世界上任何一个角落,当交易几乎不可逆,当控制权只取决于一串助记词——犯罪者很快就算清楚了一笔账:

    与其花好几个月找技术漏洞,不如直接找到你这个人。

    你可以把私钥藏在地球上最安全的地方,但只要快递小哥敲过你家门,这一切就回到了原点。

    jinse.com.cn 0
    好文章,需要你的鼓励
    jinse.com.cn 0
    好文章,需要你的鼓励
    参与评论
    0/140
    提交评论
    文章作者: / 责任编辑:

    声明:本文由入驻金色财经的作者撰写,观点仅代表作者本人,绝不代表金色财经赞同其观点或证实其描述。

    提示:投资有风险,入市须谨慎。本资讯不作为投资理财建议。

    金色财经 > 比推 Bitpush News > “绝对安全”神话破灭?Trezor 1.4万加密用户信息泄露 “扳手攻击”正在逼近
    • 寻求报道
    • 金色财经中国版App下载
      金色财经APP
      iOS & Android
    • 加入社群
      Telegram
    • 意见反馈
    • 返回顶部
    • 返回底部