去中心化硬件钱包给加密世界许诺了一座绝对坚固的数学堡垒,但在现实的商业交付体系面前,这座堡垒的外墙正在被一锤一锤砸穿。
2026 年 9 月,硬件钱包先驱 Trezor 确认其邮件服务商 Brevo 遭遇入侵,攻击者直接调用合法外发通道,向约 34.7 万名订阅者推送了伪造的紧急安全警告以套取助记词;而就在前一个月,其物流合作商 ShipMonk 刚刚泄露了 80,689 名客户的姓名、电话和家庭住址。这两起连环事故传递出一个残酷的行业判断:即便底层的固件与芯片没有被远程攻破,硬件安全公司只要依然依赖脆弱的中心化 SaaS 供应链,自托管的“免信任”神话就会在物理现实中彻底破产。
借道官方信道:20 分钟击穿 2500 人的心理防线
黑客没有费力去破解椭圆曲线算法,而是精准利用了中心化系统的权限失控。

邮件技术服务商 Brevo 发生越权漏洞,攻击者非法获取了 138 个企业账户的发送权限。黑客借助 Trezor 真实的官方邮件域名,向订阅库内约 34.7 万名用户群发警报,声称设备存在真实的“STM32 熵漏洞”,诱导收件人下载恶意应用并交出钱包的备份助记词。
STM32 芯片的随机数生成机制在嵌入式安全领域确实存在过学术探讨,攻击者正是借用这一真实存在的技术名词,制造出极具恐吓性的专业幌子。由于发件人地址完全真实、反垃圾邮件签名完全合规,常规的钓鱼防范直觉瞬间失效。
尽管 Trezor 团队在发现异常后迅速行动,耗时约 20 分钟在 DNS 层面关停了恶意解析域名,但在信道被掐断之前,依然有约 2,500 人点击了恶意链接。对那些误将助记词填入仿冒应用的用户而言,链上资产的转移是不可逆的。
- 风险.任何要求用户在联网设备上输入 12 或 24 位助记词的通知,不论发件人是否显示为官方域名,均属欺诈行为。
纸面上的 90 天协议:失效的数据供应链治理
如果说邮件钓鱼考验的是用户的认知辨识力,那么物流环节的失陷则是对用户物理人身的直接出卖。
2026 年 8 月,Trezor 首次披露其美国物流服务商 ShipMonk 发生数据泄露。随着调查深入,泄露规模在 9 月 4 日大幅扩大,系统违规调取并泄露了 6.7 万名 2019 年 11 月至 2021 年 8 月间老用户的全名、联系电话与收件地址,受波及总人数最终定格在 80,689 人。
这一细节揭开了加密硬件供应链风控中最讽刺的一幕:Trezor 声称公司严格执行 90 天客户数据保留政策,并反复要求供应商落实定时删除。然而,由于缺乏强制性的技术阻断与实地审计手段,承运商在长达 5 年的时间里任由数万条加密资产持有者的私密住址裸露在系统数据库中。
攻破一个加密富豪不需要破解密码学算法,只需要攻破一家普通的货代仓库。
官方坚称底层的硬件固件、Trezor Suite 客户端与链上资产安然无恙。但在自托管领域,脱离具体持有者的人身安全去空谈算法完备,无异于隔靴搔痒。
翻版 Ledger 往事:物理世界里的安全守恒
当前发生的一切,在六年前就已写好了剧本。
2020 年,硬件钱包巨头 Ledger 遭遇灾难级数据泄露,超过 100 万个邮箱与约 27.2 万条包含买家真实住址的订单记录被倾销至暗网论坛。随后数年间,受害用户接连遭遇针对性敲诈邮件、高仿真伪造硬件替换包裹,甚至面临人身恐吓。
如今 Trezor 正在踩入同一条河流。在 ShipMonk 数据库流出后,社区内已确认出现带有恶意二维码的伪造 Trezor 纸质信件,诱骗用户扫码以更新固件。
虽然网络舆论热议的“扳手攻击”即黑客登门暴力逼问密码目前仍停留在潜在风险阶段,尚未有司法确认的受害记录,但实体住址的暴露已实质性打破了冷钱包的冷处理逻辑。
| 维度 | 2020 年 Ledger 事件 | 2026 年 Trezor 连环事件 | 核心差异与风险特征 |
|---|---|---|---|
| 邮件泄露规模 | 超过 100 万条 | 约 34.7 万条 | Trezor 事故系发件通道被夺,欺骗性远超单纯数据买卖 |
| 实体住址泄露 | 约 27.2 万条 | 80,689 条 | 均涉及真实收件地址,两起事件均导致伪造纸质信件泛滥 |
| 违规留存周期 | 电商系统历史沉淀 | 物流商违规留存达 5 年 | 暴露跨国硬件销售中“承诺删除”形同虚设的制度硬伤 |
- 建议.受波及的硬件钱包用户应立即停用被泄露邮箱接收敏感财务通信,遇纸质或实物包裹警惕二次社工攻击。
当代码世界的去中心化不得不借道中心化的电商、仓储和邮件网关来落地时,最薄弱的那块短板永远在现实这一端。如果不推行全面的假名购买、无痕寄送与端到端脱敏,硬件钱包在守护数字财富的同时,仍会沦为指引攻击者顺藤摸瓜的肉身坐标。
