2026年8月29日星期六

WhaleAgent
Trezor 付運商遭入侵 1.17 萬客戶住址外洩

Trezor 付運商遭入侵 1.17 萬客戶住址外洩

硬件錢包 Trezor 的付運商 ShipMonk 遭入侵,11,742 名客戶的姓名、電郵、電話及送貨地址全數曝光。Trezor 系統與私鑰未受影響,但資料把身分與住址直接連上加密貨幣持有人,釣魚攻擊已開始索取 24 字助記詞。Binance 創辦人 CZ 指這正是軟件錢包的私隱優勢,同時披露 YZiLabs 有投資硬件錢包。

事件背景

ShipMonk 於 8 月 10 日通知 Trezor,其系統遭未經授權存取。攻擊者利用的是 ShipMonk 所用第三方分析平台 Metabase 的一個漏洞,並非 Trezor 本身的產品或伺服器。受影響的是 2026 年 5 月 10 日至 8 月 8 日期間下單的客戶,分布於美國、英國、瑞典、哥倫比亞、巴西、意大利及葡萄牙。

Trezor 強調自身系統與用戶私鑰未被觸及,並把外洩範圍有限歸功於一項內部政策:要求合作夥伴在送貨完成 90 日後刪除或匿名化訂單資料。不過,攻擊者已利用手上的名單發動釣魚攻擊,誘導收件人交出設定錢包時獲發的 24 字助記詞。這組助記詞是唯一能夠重建私鑰的資料,一旦交出,資產可被即時轉走。

真正的風險不在於錢包被破解,而在於「誰持有加密貨幣、住在哪裏」這條對應關係被公開。對於資產規模較大的持有人,這已經由網絡風險延伸至人身安全風險。

數據解讀

兩宗事件合起來,才是 CZ 口中「硬件錢包的壞月份」:

  • Trezor 事件共影響 13,689 名客戶。其中 11,742 人屬完整外洩,包括姓名、電郵、電話及送貨地址;另有 1,947 人屬部分外洩,涉及姓名、城市及電郵。
  • 另一邊廂,Coldcard 在 7 月 30 日遭遇更直接的損失。據 Galaxy Research 統計,攻擊者在約 41 分鐘內從 1,196 個錢包轉走約 1,083 枚比特幣,價值接近 7,000 萬美元。
  • 區塊鏈分析公司 TRM Labs 其後把規模上調至約 1,816 枚比特幣、逾 5,200 個地址,折合約 1.16 億美元。
  • Coldcard 的成因與外洩無關,而是 2021 年 3 月發布的 4.0.1 版韌體出錯,把種子產生程序接駁到一個確定性的軟件偽隨機數產生器,而非 STM32 硬件隨機數產生器。開發商 Coinkite 表示,Mk3 型號的種子熵值因此只有約 40 位元,而非應有的 128 位元,足以被暴力破解。

CZ 在帖文中同時作出一項利益披露:YZiLabs 本身是多間硬件錢包公司的投資者。他亦明言硬件錢包並非「不好」,只是風險結構不同。這句補充在轉述時經常被略去。

對市場的影響

兩宗事件屬於完全不同的失效類別。Coldcard 出事的是密鑰產生本身,屬產品缺陷;Trezor 出事的是設備送到用戶手上的那條供應鏈,屬流程與資料治理問題。前者可以靠更新韌體與遷移資產解決,後者一旦洩漏便無法收回。

軟件錢包確實不需要下單、付運與收貨,因此不會產生一份把真實身分連上加密資產的物流紀錄,這正是 CZ 提出的論點。但軟件錢包同樣要面對裝置被入侵、惡意應用及剪貼簿劫持等風險,兩者只是把風險放在不同位置。

Trezor 方面已著手推出「匿名送貨」選項,包括自取櫃取貨、中性包裝,以及在送貨完成後自動刪除物流身分資料,目標為 2026 年 9 月在歐盟上線,年底前擴展至美國。對一般用戶而言,眼下最實際的一步仍然最簡單:無論收到任何自稱來自錢包商的訊息,都不要在任何網頁或應用程式輸入那 24 個字。

來源

No comments yet