知名加密货币硬件钱包制造商Trezor于1月20日披露了一起安全事件,其使用的第三方客服工单系统在1月17日遭遇未授权访问,可能导致最多66,000名用户的个人信息泄露。泄露信息限于用户联系客服时提供的姓名/昵称和电子邮件地址,不包括任何钱包密钥或恢复种子。
事件详情:第三方服务成攻击入口
根据Trezor官方公告,攻击者通过获取其第三方客服工单系统的访问权限,窃取了用户数据。Trezor强调,此次泄露“仅发生在第三方服务提供商层面”,其核心硬件设备本身并未受到威胁。截至目前,涉事第三方供应商尚未提供泄露范围的最终确认,但Trezor出于谨慎,已向所有可能受影响的6.6万名用户发送了电子邮件通知。此外,Trezor还直接联系了41名已收到攻击者发送的钓鱼邮件的用户,这些邮件试图诱骗用户提供敏感的钱包恢复种子信息。
Trezor在公告中明确表示:“我们强调,在此次事件中没有用户的资金受到损害。您的Trezor设备今天和昨天一样安全。”这缓解了外界对硬件钱包本身安全的担忧,但第三方服务依赖性的风险再次浮出水面。
市场影响分析:信任危机与行业警示
虽然Trezor用户资金未遭直接损失,但此类数据泄露事件可能对品牌声誉造成冲击。在加密货币行业,用户对安全性的信任至关重要。Trezor作为硬件钱包龙头之一,其用户通常对自我托管安全抱有极高期望。此次事件暴露了即使是硬件钱包制造商,其外围服务也可能成为黑客攻击的薄弱环节。
从市场角度看,短期内Trezor用户可能对相关服务产生疑虑,部分用户或转向其他硬件钱包品牌(如Ledger)或更彻底的离线存储方案。然而,由于Trezor设备本身安全性未受影响,长期影响或有限。更值得关注的是,此次事件再次凸显了加密货币企业外包客服、技术支持等第三方服务时的潜在风险,可能推动行业加强对第三方供应商的安全审计和权限管控标准。
类似的安全事件并不少见。例如,2024年1月9日,美国证券交易委员会(SEC)的X账户曾因SIM卡劫持被黑客控制,发布了一条关于比特币现货ETF获批的虚假推文,导致市场剧烈波动。这进一步说明,即便是监管机构也难以完全避免社会工程学攻击。
钓鱼攻击为何屡屡得手?
Trezor在公告中详细解释了钓鱼攻击的运作机制。攻击者利用社会工程学手段,研究目标对象以创建真实感极强的钓鱼信息——例如仿冒Trezor的邮箱地址、网站界面和客服话术,诱导用户点击恶意链接、输入恢复种子或下载恶意软件。此类攻击通常利用用户的信任心理、紧急感或恐惧感(如“您的钱包已被锁定,请立即验证”),即使是经验丰富的加密用户也可能一时疏忽。
Trezor提醒用户:切勿在任何网页或应用内输入钱包恢复种子,恢复种子应仅在Trezor硬件设备上输入。用户还需警惕所有主动索要敏感信息的通讯,包括电子邮件、社交媒体私信或电话。
安全建议与未来防范
对于使用Trezor及其他硬件钱包的用户,建议采取以下措施:
- 开启账号的多重身份验证(MFA),包括电子邮件和客服账号。
- 定期检查是否有可疑登录活动。
- 对于任何声称来自Trezor的邮件,仔细核对发件人域名(官方域名为trezor.io),并避免点击不明链接。
- 如果曾与Trezor客服联系过,更需提高警惕,因为你的邮箱和昵称可能已被攻击者掌握。
此次事件再次为整个加密货币生态敲响警钟:无论是硬件钱包还是去中心化应用,第三方服务安全性都可能成为整个链条的薄弱点。行业参与者应加强供应链安全,用户则需保持高度警惕,以防范不断升级的社会工程学攻击。

