
“绝对安全”神话破灭?Trezor 1.4万加密用户信息泄露,“扳手攻击”正在逼近
你知道吗?买一个硬件钱包,可能比在社媒晒豪车更危险。因为从你下单那一刻起,你的名字、电话、住址,就跟“持有加密资产”这个标签永久绑定在了一起。而这份信息,现在可能正躺在某个暗网卖家的Excel表格里。被盯上的是Trezor客户。8月13日,这家硬件钱包巨头确认:其物流合作伙伴ShipMonk遭到未授权访问,11,742名客户的姓名、邮箱、电话号码和完整收货地址被获取;另有1,947名客户的姓名、所在城市和邮箱遭泄露,合计13,689人。受影响用户分布在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。注意,Trezor自己的系统没被攻破,硬件钱包依然是安全的,私钥也好好的。那问题出在哪儿?出在——买过Trezor这件事,本身就成了一个“靶子”。这让一份普通物流数据库瞬间变成了潜在攻击者眼中的“名单”。从一封钓鱼邮件,到有人敲你家的门这种事情,加密行业发生过不少。2020年,Ledger的电商与营销数据库遭泄露。超过100万个邮箱地址外泄,其中约27.2万名客户的姓名、住址和电话号码等详细信息随后被公开。Ledger此后不得不长期提醒客户防范冒充官方的钓鱼邮件和诈骗。但2026年的今天,事情已经不止于网络里了。Chainalysis今年8月公布的数据称,截至6月底,全球已经记录46起针对加密资产持有者的暴力攻击;超过一半涉及绑架,超过三分之一涉及入室抢劫。仅2026年至今,成功通过暴力胁迫夺走的加密资产就超过3000万美元。圈内管这个叫——“5美元扳手攻击”($5 wrench attack)。名字带点黑色幽默,逻辑却吓人:破解一个硬件钱包?太难了。但如果我知道你有币,还知道你住哪儿,那我只需要花5美元买把扳手,上门“请你”说出助记词就行了。2025年1月,Ledger联合创始人David Balland与伴侣在法国住所遭绑架。绑匪索要加密货币赎金,并将Balland的手部严重致残。法国警方随后救出两人,多名嫌疑人被捕。2025年11月,乌克兰哈尔科夫副市长之子、21岁学生Danylo K.在维也纳被绑架、长时间折磨以获取钱包密码,随后被浇汽油焚烧致死。嫌犯后在乌克兰被捕,相关加密账户已被清空。还有美国跨州暴力抢劫团伙,多名嫌疑人被指控在加州等地伪装成送货员或披萨配送,入室捆绑、殴打受害者,强迫转账。一起案件中单笔就逼出约650万美元加密资产;另有团伙在多个州实施类似攻击,累计损失数百万至上千万美元。最新一起更令人发毛:法国索姆省一对年轻夫妇(农场主与银行员工,根本不玩币)买了一套二手房,前房主是个退休的加密富翁。前房东的税务信息和旧住址被泄露到暗网后,2026年6月24日至7月17日,不到一个月内,遭遇三次入室抢劫,虽然两名嫌疑人已在当地法院获刑,但受害者律师指出,暗网泄露让新业主无辜中招,这对夫妇现已准备卖房搬家。这就是“扳手攻击”真正可怕的地方。你不需要有币,只要别人“以为”你有,你就已经不安全了。“Not your keys, not your coins”之后,还有下一道难题其实就在Trezor出事前两周,另一家钱包厂商Coldcard刚经历了一场密钥生成漏洞危机,Galaxy Research随后估算,相关损失已达到约1.3亿美元。Galaxy由此给出了一句非常值得玩味的判断:自托管并没有消灭托管风险,只是把风险转移到了硬件、软件和密钥生成环节。而Trezor这次,把风险又往前推了一步:风险还会转移到物流公司、订单数据库、你的手机号、你的家庭住址。硬件钱包可以做到离线签名,可以让私钥永远不接触互联网,但用户从下单那一刻起,就已经进入了另...




