过去几天,一系列数据泄露事件席卷了加密货币硬件钱包行业,暴露了SafePal和Trezor两家最广泛使用的硬件钱包制造商数万名客户的个人信息,同时以色列加密货币经纪商Bits of Gold的另一起事件可能又泄露了另外20万用户的数据。
这些泄露事件并未直接暴露助记词、私钥或资金,但安全研究人员警告称,泄露的个人信息会给加密货币持有者带来严重的下游风险,从定向钓鱼攻击到物理层面的“扳手攻击”不一而足。
SafePal:近4万名客户受影响
SafePal于8月16日披露,其客户订单系统所连接的一个插件中的订单追踪功能存在授权缺陷。在特定条件下,该缺陷允许未经授权的第三方访问其他客户的订单信息。该公司表示,在发现漏洞后已立即修复,并实施了额外的安全措施。
根据SafePal的披露,受影响的数据涉及在2025年3月2日至2026年4月11日期间下订单的客户,包括姓名、电子邮件地址、收货地址、电话号码和购买详情。SafePal确认,该事件总共影响约39,798名客户。所有受影响用户已于8月16日通过security@safepal.com的邮箱收到了单独通知,邮件主题为“[重要] 您的SafePal订单信息已受到影响”。
SafePal明确表示,助记词、私钥和钱包密码并未在此次泄露中暴露,因此受影响用户无需仅因该事件而转移资产。然而,该公司警告称,任何因可疑消息而单独输入或分享其助记词或私钥的用户,都应视该钱包为已泄露,并使用可信的SafePal设备或官方应用程序创建新钱包,并立即转移剩余资产。
SafePal对受影响用户的核心安全指导非常明确:切勿向任何人透露助记词、私钥或密码——包括任何自称代表SafePal支持的人员,因为该公司表示绝不会通过电话、电子邮件或任何其他渠道索取这些信息。
用户应避免点击未经请求的消息中的链接或扫描二维码,手动输入SafePal的网址而非跟随链接(该公司指出,此前曾下架过将域名中字母“l”替换为大写字母“I”的钓鱼网站),并通过SafePal官方渠道(而非社交媒体)报告任何可疑联系。
Trezor:泄露事件源于物流合作伙伴ShipMonk
就在SafePal披露事件的三天前,Trezor于8月13日宣布了自身的数据泄露事件,但根本原因有所不同。根据Trezor官方博客文章,此次泄露并非源自Trezor自身的系统,而是来自其第三方物流和配送供应商之一ShipMonk,该供应商遭遇数据泄露,暴露了客户订单信息。
Trezor明确表示,其硬件设备仍然安全,且未以任何方式受到损害。泄露的数据包括与2026年5月10日至8月8日期间发货的订单相关的全名、收货地址、电话号码和电子邮件地址,具体涉及美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的客户。
Trezor提供了该事件范围的精确细分:“该事件影响11,742名客户,其信息完全暴露(姓名、电子邮件、电话号码、收货地址),以及1,947名客户,其信息部分暴露(姓名、城市、电子邮件)。”该公司将此次泄露规模相对有限归因于其严格的90天数据存储政策——该公司表示,该保留期限也已成功与物流合作伙伴达成一致,这意味着在泄露发生前,较旧的订单数据已被删除。不确定是否受影响的客户,建议检查收件箱中来自help@trezor.io的通知。
Trezor的后续隐私建议
针对此次事件,Trezor列出了客户可采取的几项措施,以减少未来订单中的数据暴露。该公司建议在下订单时使用与真实身份无关的匿名电子邮件地址,并建议尽可能使用加密货币而非信用卡支付——或者,如果无法使用加密货币支付,则使用一次性虚拟卡进行在线购买。Trezor还建议使用邮政信箱来限制地址暴露,同时指出领取包裹时通常仍需提供身份证明,且邮政服务无论如何都会保留其自身的数据记录。
Trezor还预告了一项即将推出的“匿名配送”功能,旨在让客户通过专门的结账流程、储物柜取件选项、中性包装、通用发件人信息以及在配送后自动删除配送标识符等方式,更私密地接收硬件钱包。
Bits of Gold:以色列的第三起泄露事件
与此类似,以色列最大的受监管加密货币经纪商Bits of Gold另一起潜在数据泄露事件,可能影响多达20万名客户,但与SafePal和Trezor事件相比,公开的技术细节较少。大致在同一周内,三起独立的加密行业数据泄露事件几乎同时发生,进一步加剧了行业对处理加密货币客户数据的供应商和合作伙伴安全实践的担忧。
为何这些泄露事件即使没有资金被盗也同样重要
安全研究人员反复强调,即使助记词和私钥未受影响,与典型的电子商务数据泄露相比,专门针对加密货币硬件购买而泄露的姓名、地址和购买详情,会带来更大的风险。
一份泄露的客户名单确认了某个特定的人拥有加密货币硬件钱包,并知道其家庭地址,这为复杂的钓鱼活动、虚假的“客户支持”联系,以及在更极端的情况下的人身接触或胁迫(业内有时称为“扳手攻击”)提供了精确的定向信息。
属于更广泛敏感数据泄露模式的一部分
这些与加密货币相关的事件,是在其他具有类似定向影响的大型数据泄露背景下发生的。在法国,一起泄露事件据称暴露了67.8万名纳税人的数据,包括收入数字、地址和财产详情——这些信息虽然与加密货币无关,但恰好提供了犯罪分子用于识别和选择富裕目标进行勒索或抢劫的财务画像,无论受害者是否持有加密货币。
受影响用户现在应该做什么
对于任何曾从SafePal或Trezor购买过硬件钱包,或在Bits of Gold拥有账户的人,安全专家建议,对任何提及过去购买行为的意外通信(无论是电话、电子邮件、短信还是实体邮件)都应保持高度警惕。这包括未经请求的固件更新请求、退款提议,或任何情况下要求提供助记词或私钥的“支持”电话。真正的硬件钱包公司不会通过对外联系要求提供这些信息。
用户应通过手动导航至公司已知网站(而非点击链接)来验证任何通信,并通过公司指定的举报渠道(而非社交媒体,因为骗子更容易冒充支持人员)报告可疑联系。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种