去中心化硬件钱包给加密世界许诺了一座绝对坚固的数学堡垒,但在现实的商业交付体系面前,这座堡垒的外墙正在被一锤一锤砸穿。

2026 年 9 月,硬件钱包先驱 Trezor 确认其邮件服务商 Brevo 遭遇入侵,攻击者直接调用合法外发通道,向约 34.7 万名订阅者推送了伪造的紧急安全警告以套取助记词;而就在前一个月,其物流合作商 ShipMonk 刚刚泄露了 80,689 名客户的姓名、电话和家庭住址。这两起连环事故传递出一个残酷的行业判断:即便底层的固件与芯片没有被远程攻破,硬件安全公司只要依然依赖脆弱的中心化 SaaS 供应链,自托管的“免信任”神话就会在物理现实中彻底破产。

借道官方信道:20 分钟击穿 2500 人的心理防线

黑客没有费力去破解椭圆曲线算法,而是精准利用了中心化系统的权限失控。

遭遇物流数据泄露的硬件钱包包裹与设备
遭遇物流数据泄露的硬件钱包包裹与设备

邮件技术服务商 Brevo 发生越权漏洞,攻击者非法获取了 138 个企业账户的发送权限。黑客借助 Trezor 真实的官方邮件域名,向订阅库内约 34.7 万名用户群发警报,声称设备存在真实的“STM32 熵漏洞”,诱导收件人下载恶意应用并交出钱包的备份助记词。

STM32 芯片的随机数生成机制在嵌入式安全领域确实存在过学术探讨,攻击者正是借用这一真实存在的技术名词,制造出极具恐吓性的专业幌子。由于发件人地址完全真实、反垃圾邮件签名完全合规,常规的钓鱼防范直觉瞬间失效。

尽管 Trezor 团队在发现异常后迅速行动,耗时约 20 分钟在 DNS 层面关停了恶意解析域名,但在信道被掐断之前,依然有约 2,500 人点击了恶意链接。对那些误将助记词填入仿冒应用的用户而言,链上资产的转移是不可逆的。

Trezor 官方通道钓鱼链条拆解 1. 权限越轨 Brevo 越权缺陷 控制 138 个账户 接管官方邮件信道 2. 专业伪装 借用真实技术词 STM32 熵漏洞 推送 34.7 万订阅者 3. 信任击穿 发件信道完全合规 20 分钟内点击 波及约 2,500 人 4. 资产失窃 诱导安装虚假程序 骗取离线助记词 链上转移不可逆 核心逻辑:当合法官方信道被黑客挟持,传统的“查验发件人”防钓鱼经验完全失效。
  • 风险.任何要求用户在联网设备上输入 12 或 24 位助记词的通知,不论发件人是否显示为官方域名,均属欺诈行为。

纸面上的 90 天协议:失效的数据供应链治理

如果说邮件钓鱼考验的是用户的认知辨识力,那么物流环节的失陷则是对用户物理人身的直接出卖。

2026 年 8 月,Trezor 首次披露其美国物流服务商 ShipMonk 发生数据泄露。随着调查深入,泄露规模在 9 月 4 日大幅扩大,系统违规调取并泄露了 6.7 万名 2019 年 11 月至 2021 年 8 月间老用户的全名、联系电话与收件地址,受波及总人数最终定格在 80,689 人。

这一细节揭开了加密硬件供应链风控中最讽刺的一幕:Trezor 声称公司严格执行 90 天客户数据保留政策,并反复要求供应商落实定时删除。然而,由于缺乏强制性的技术阻断与实地审计手段,承运商在长达 5 年的时间里任由数万条加密资产持有者的私密住址裸露在系统数据库中。

攻破一个加密富豪不需要破解密码学算法,只需要攻破一家普通的货代仓库。

官方坚称底层的硬件固件、Trezor Suite 客户端与链上资产安然无恙。但在自托管领域,脱离具体持有者的人身安全去空谈算法完备,无异于隔靴搔痒。

Trezor 供应链泄露事件核心体量 34.7 万 Brevo 钓鱼邮件总量 官方信道遭越权群发 80,689 ShipMonk 泄露总人数 含 6.7 万名多年前老客户 2,500 恶意链接点击人数 20 分钟封禁前触发访问 数据来源:综合 Trezor 官方披露与安全通报记录。

翻版 Ledger 往事:物理世界里的安全守恒

当前发生的一切,在六年前就已写好了剧本。

2020 年,硬件钱包巨头 Ledger 遭遇灾难级数据泄露,超过 100 万个邮箱与约 27.2 万条包含买家真实住址的订单记录被倾销至暗网论坛。随后数年间,受害用户接连遭遇针对性敲诈邮件、高仿真伪造硬件替换包裹,甚至面临人身恐吓。

如今 Trezor 正在踩入同一条河流。在 ShipMonk 数据库流出后,社区内已确认出现带有恶意二维码的伪造 Trezor 纸质信件,诱骗用户扫码以更新固件。

虽然网络舆论热议的“扳手攻击”即黑客登门暴力逼问密码目前仍停留在潜在风险阶段,尚未有司法确认的受害记录,但实体住址的暴露已实质性打破了冷钱包的冷处理逻辑。

维度2020 年 Ledger 事件2026 年 Trezor 连环事件核心差异与风险特征
邮件泄露规模超过 100 万条约 34.7 万条Trezor 事故系发件通道被夺,欺骗性远超单纯数据买卖
实体住址泄露约 27.2 万条80,689 条均涉及真实收件地址,两起事件均导致伪造纸质信件泛滥
违规留存周期电商系统历史沉淀物流商违规留存达 5 年暴露跨国硬件销售中“承诺删除”形同虚设的制度硬伤
  • 建议.受波及的硬件钱包用户应立即停用被泄露邮箱接收敏感财务通信,遇纸质或实物包裹警惕二次社工攻击。

当代码世界的去中心化不得不借道中心化的电商、仓储和邮件网关来落地时,最薄弱的那块短板永远在现实这一端。如果不推行全面的假名购买、无痕寄送与端到端脱敏,硬件钱包在守护数字财富的同时,仍会沦为指引攻击者顺藤摸瓜的肉身坐标。