很多人把资产转进冷钱包后,会产生一种错觉:私钥离线,安全问题就结束了。Trezor最新披露的事件提醒市场,设备可以安全,持有人的身份信息却可能从另一条供应链泄露。
8月13日,Trezor表示其物流服务商ShipMonk遭遇未授权访问,影响13,689名客户。其中11,742人的姓名、邮箱、电话号码和收货地址受到影响;另外1,947人的姓名、所在城市和邮箱受到影响。涉及美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙,范围主要覆盖5月10日至8月8日期间收到订单的用户。
先划清边界:Trezor称其自身系统、服务和硬件设备没有被入侵,私钥、钱包备份与设备安全不在本次影响范围内。目前也没有证据证明泄露资料已经被用于具体攻击。但订单数据一旦外流,风险不会随漏洞修复立即消失。
为什么加密用户的收货地址格外敏感?普通电商数据泄露通常带来垃圾邮件和账户撞库;硬件钱包订单则可能暴露“谁持有加密资产、住在哪里、联系方式是什么”。攻击者可以据此制作高度定制的spear phishing,冒充钱包厂商、交易平台或银行,甚至寄送被篡改的替换设备。社工成功率远高于群发钓鱼。
老玩家都明白,cold storage解决的是key exposure,不是identity exposure。完整威胁模型至少包含四层:设备固件与secure element、助记词和签名流程、电脑及手机端交互环境,以及购买、配送、客服和营销形成的metadata trail。前三层再硬,只要最后一层把真实身份与“硬件钱包用户”标签绑定,攻击面依然存在。
这也解释了为什么“永不输入助记词到网页”只是底线,而不是全部防护。受影响用户还应警惕来电、短信、纸质信件和快递包裹;任何要求升级固件、恢复钱包或验证备份的消息,都应从已收藏的官方入口独立核实。陌生设备不要接入常用电脑,更不能在未经验证的设备上恢复原有seed。
对项目方和钱包厂商而言,真正需要补的是privacy-by-design。订单系统应执行最短数据保留周期,身份信息与商品SKU分库隔离;物流伙伴只拿完成履约所需的字段;后台查询需要最小权限、审计日志和异常导出告警;在条件允许时提供中性包装、柜机取件与自动匿名化。安全边界不能停在smart contract或硬件芯片上。
我的判断是,自托管行业下一场竞争不只是“谁的芯片更安全”,而是谁能让购买、交付、激活、客服到销毁记录的整条链路更少留下可关联痕迹。用户买的是主权资产工具,厂商就不该额外制造一张长期存在的持有人地图。
你在选择硬件钱包时,会把匿名配送和订单数据保留政策纳入安全评估吗?
事实来源:Trezor 2026年8月13日公开说明,以及BleepingComputer、CoinDesk相关报道。
风险提示:本文为安全教育,不构成投资建议;事件调查及影响范围可能继续更新。