全民防骗网

⚠️ 提高警惕,防范诈骗!TG:@Jk88090

Trezor供应链爆雷:13689名硬件钱包用户真实住址被"打包"外泄

来源:华佗 作者:华佗 阅读:115

全球硬件钱包厂商Trezor因物流合作方ShipMonk遭Metabase SQL注入零日漏洞攻击,导致13689名用户姓名、电话、邮箱及收货地址被窃。攻击者无需破解安全芯片,即可获得"持币人+住址"精准名单,黑产已将此类数据用于入室抢劫等...

你花几千块买了个号称"铜墙铁壁"的硬件钱包,把私钥锁在安全芯片里,以为从此高枕无忧。结果有人绕开芯片、跳过加密,直接把你家门牌号连同持币人身份一起卖给了黑产。这不是科幻剧本,而是2026年8月13日Trezor官方亲自披露的真实事件。

Trezor,全球数一数二的硬件加密钱包厂商,在声明中确认:其物流合作方ShipMonk的系统遭到未授权访问。8月10日,ShipMonk主动通知Trezor,调查发现攻击者利用的是ShipMonk所使用的第三方数据分析平台Metabase的一个SQL注入零日漏洞,编号CVE-2026-72898,CVSS评分10.0,满分。入口位于/api/session/reset_password接口,攻击者无需任何账号即可获取管理员权限,进而读取并导出所连接数据库中的全部内容。Metabase官方承认,攻击者在获得权限后可以篡改配置、窃取数据库连接凭据,并借助这些连接读取任意数据。换言之,Metabase不是一块普通看板,而是一把连着所有业务数据库的总闸刀——闸刀一拉,全家凉凉。

据原文披露,此次事件共影响13689名Trezor客户,分为两个"套餐":完整版11742人,包含姓名、邮箱、电话以及收货地址;Lite版1947人,包含姓名、城市和邮箱。涉及订单时间窗口为2026年5月10日至8月8日,覆盖美国、英国、瑞典、哥伦比亚、巴西、意大利、葡萄牙等国家。事后,ShipMonk收到了ShinyHunters勒索团伙的敲诈邮件。该团伙2019年开始活跃,专攻SaaS与数据窃取,惯用"不给钱就公开"的经典剧本。据原文披露,ShipMonk是否系该团伙亲手入侵,取证层面尚不能完全钉死,但勒索环节中ShinyHunters确实在场。

原文相关图片1

值得注意的是,这并非孤立事件。据原文披露,同一款Metabase漏洞在同一周还击穿了笔记本厂商Framework、表单工具Tally、自动化平台n8n等多家公司。这是一场供应链的系统性塌方,Trezor只是其中一员。Trezor在声明中强调,这是公司2013年成立以来第一次客户电话和收货地址外泄——上一次2024年1月第三方工单系统被入侵,虽波及6.6万人联系方式,但物理地址并未泄露。这一次,不一样了。

很多人第一反应是"大不了收点垃圾邮件"。但2026年的剧本早已更新。CertiK发布的《2026上半年扳手攻击报告》数据显示:全球经核实的实体暴力攻击达52起,同比增长33.3%;记录风险敞口1.241亿美元,较去年同期的1050万美元涨了近12倍;入室抢劫从1起飙升至20起,占全部案件的41%,首次超过绑架成为最主要攻击方式。其中欧洲占39起,法国一国就达33起。单次平均损失从27万美元攀升至239万美元。CertiK联创顾荣辉直言,攻击者现在可以把链上记录、泄露的客户数据库、社交媒体资料、公共记录拼起来,给受害者建立详细档案——一旦把持币人和家庭住址关联起来,入室抢劫就成为可能。

落到Trezor此次泄露上,攻击场景已经非常具体:钓鱼邮件升级版里会准确写出你的姓名、地址、订单时间,伪装成Trezor官方称"设备存在固件漏洞,请提供助记词远程修复";诈骗电话里张口就是"先生您好,您7月15日购买的Trezor Model T订单显示异常"——信息精准到此,普通人很难不懵。甚至连实体伪造信件都已在2026年2月出现,Trezor、Ledger用户均收到过附二维码的假信件,扫进去就是索要助记词的钓鱼网站。Ledger 2020年那波27万人数据泄露的"后遗症",至今没有停过。更直接的威胁是,20起入室抢劫里难免有几起属于"数据驱动":据原文披露,法国巴黎郊区一对夫妇被暴打后被迫转走约100万美元比特币,英国一起案子的受害者被逼交出2400万美元加密资产。

为什么这件事格外打脸硬件钱包行业?因为硬件钱包的核心卖点一直是"隔离网络攻击,私钥永不触网"。这话技术上确实没错——Trezor的设备没有被破,私钥没有丢,助记词没有泄露。但这次事件狠狠抽了一个耳光:钱包安全≠你安全。攻击者手里拿到的是一份"确认持币人×真实住址×联系电话"的精准名单,这份名单在黑市上的价值远超普通邮箱密码库。CertiK报告说得直白:2026年的加密犯罪已演变成"网络情报+社会工程+实体暴力"的三合一作业,攻击者会花时间把区块链记录、泄露数据库、社交媒体、公共记录缝合成"目标档案",而Trezor这次泄露的地址数据,就是档案里最金贵的那块拼图。

原文相关图片2

值得给Trezor记一半功:它强制推行90天数据删除政策,合同要求物流伙伴在交付后90天内删除或匿名化订单数据,所以老订单早已清空。否则,这一数字后面多半还要再加个零。但这并不能掩盖一个事实——供应链上的每一个薄弱环节,都是攻击者眼里的黄金入口。这次是ShipMonk用的Metabase爆了,下次可能是客服系统、邮件服务商或第三方分析工具。Trezor不是第一个,也不会是最后一个:Ledger 2020年爆了27万条,2024年Trezor自己爆了6.6万条联系方式,2026年Framework和Trezor一起被同一个漏洞干翻。硬件钱包厂商的核心价值是隔绝网络攻击,但供应链信息安全这条防线,目前来看跟纸糊的差不多。

CertiK已经发出警告:数据最小化已经不是隐私问题,而是物理安全问题。下次你填任何表格、下任何单、注册任何平台,请先问自己一句:这信息他凭什么要?据原文披露,Trezor在声明中写道"我们绝对理解这起事件的严重性以及它对我们客户构成的潜在风险"。理解不够,必须长记性。钱包安全≠你安全——这句话,请刻进脑子里。它可能值你那一屋子币。