Trezor 一起发生在第三方物流环节的数据事件,把硬件钱包用户最敏感的一层现实身份重新暴露了出来。
8 月 13 日,Trezor 公布称,其物流合作伙伴 ShipMonk 遭遇数据泄露,近 1.4 万名客户的姓名、邮箱、电话和收货地址等资料受到影响。就在两天前,一名用户还在社交平台发文称,自己收到的 Trezor Safe 3 包裹外箱标签,直接写明了「Trezor Safe 3 Bitcoin Only」。
这两件事并没有经过证实的直接因果关系。前者是物流标签直接显示产品名称,后者是 ShipMonk 系统遭未授权访问;8 月 11 日那条帖子,也不是对后续数据泄露的提前爆料。
但时间顺序仍然引发关注:在 Trezor 公开数据事件前,已经有用户指出,物流流程本身正在把「谁购买了比特币硬件钱包」暴露给不必要的人。形式不同,指向的问题却很接近——硬件钱包能保护私钥,但无法天然切断设备购买记录与现实身份之间的联系。
13,689 名客户受影响,暴露信息分为两类
根据 Trezor 通报,ShipMonk 于 8 月 10 日通知 Trezor,其保存客户资料的系统遭未经授权访问。Trezor 在 8 月 13 日对外披露时表示,调查仍在进行。
Trezor 当前列出的两组受影响客户合计 13,689 人:
- 11,742 人的姓名、电子邮箱、电话号码和完整收货地址被暴露;
- 1,947 人暴露了姓名、所在城市和电子邮箱,不包含详细收货地址。
通报显示,完整资料暴露主要涉及美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的客户,这些客户在 2026 年 5 月 10 日至 8 月 8 日期间收到由 ShipMonk 处理的订单。
Trezor 原本要求自身及物流合作伙伴在订单完成 90 天后删除或匿名化相关资料。不过,Trezor 后来补充称,上述 1,947 名仅部分资料暴露的客户中,可能包含更早的订单,目前仍在与 ShipMonk 核实准确时间范围。
按照 Trezor 当前说法,所有确认受影响的客户都已通过 help@trezor.io 被单独联系;如果没有收到通知邮件,则不在本次确认范围内。
Trezor 还强调,其自身系统、产品和服务没有被攻破,硬件钱包、私钥和钱包备份不在此次泄露范围内。也就是说,这并不是攻击者破解 Trezor 设备并直接转走资产,而是第三方物流系统中的客户资料泄露。
但设备没有被攻破,并不等于用户没有安全风险。
泄露的不是私钥,而是潜在持币者身份
姓名、电话和地址本身,不能直接打开一个加密钱包。购买硬件钱包,也不能证明某人现在仍持有加密资产,更无法说明资产规模。
问题在于,这些现实身份信息被附着上了另一个标签:这个人买过硬件钱包。
对诈骗者来说,准确的姓名、设备品牌、订单资料和家庭地址,会显著提高骗局的可信度。攻击者可以冒充 Trezor、交易平台、银行或物流公司,准确说出收件人的真实资料,再以「安全升级」「设备召回」「钱包迁移」或「账户验证」等名义,诱导用户扫描二维码、安装恶意软件,或交出助记词。
攻击方式也不只局限于电子邮件。
2026 年 2 月,安全媒体 BleepingComputer 报道称,有人向 Trezor 和 Ledger 用户邮寄仿冒官方信件,要求收件人扫描二维码完成所谓的「身份验证」或「交易检查」。二维码最终会跳转至假冒钱包网站,并要求用户输入恢复短语。
该报道没有确认这些地址具体来自哪一次数据泄露,但至少说明,一旦家庭地址与硬件钱包用户身份发生关联,钓鱼行为可能从电子邮箱延伸到现实世界。
Casa 联合创始人 Nick Neuman 因此警告,此次地址泄露可能增加定向社会工程,甚至现实胁迫风险。比特币网络安全专家、《Defending Bitcoin》作者 Luke de Wolf 则表示,被攻破的是 Trezor 的服务商,而不是 Trezor 设备本身,同时建议用户在购买比特币相关产品时,考虑使用邮局信箱或其他非家庭收件地址。
这些判断并不意味着每名客户都会遭遇诈骗或人身威胁,但如果攻击者同时掌握姓名、电话、地址和设备信息,受影响者显然不能再把可疑来信仅仅视作普通垃圾邮件。
物流标签争议暴露的是同一类问题
8 月 11 日那起物流标签争议,同样落在这个范围内。
一名 Trezor 用户展示了自己刚收到的 Trezor Safe 3 包裹,并指出物流标签没有使用「电子设备」之类的笼统品名,而是直接写着「Trezor Safe 3 Bitcoin Only」。发帖者 Angelus Borgia 表示,这是一件美国境内寄送的包裹,不涉及国际海关申报,因此他质疑,为什么要把完整产品名称印在外箱上。

这意味着,在包裹送达前,快递员、分拣人员,以及可能看到包裹的邻居,都有机会知道收件人购买的是一台比特币硬件钱包。
数据库泄露需要攻击者先进入系统;外箱直接写明「Bitcoin Only」,则是在包裹正常流转过程中,把信息主动暴露给更多人。两者风险程度不同,但都在扩大原本没有必要知道相关信息的人群范围。
硬件钱包接连出事,但不是同一种风险
围绕 Trezor 事件的讨论,很快扩展成另一个问题:硬件钱包是否还值得信任。
7 月 16 日,ZachXBT 曾在 Telegram 表示,他不建议用硬件钱包保管重要资金,并认为准备一部专用 iPhone 更好。这是 ZachXBT 对个人安全方案的判断。
8 月 13 日,赵长鹏在评论 Trezor 事件时表态更为克制。他表示,硬件钱包在一些方面通常仍比软件钱包更安全,但两者面临的是不同风险结构。软件自托管钱包不需要购买和运输实体设备,因此不会在配送环节把用户身份、家庭地址与硬件钱包购买记录联系起来。
赵长鹏同时表示,他不是认为硬件钱包「不好」,而是希望用户理解安全、隐私和便利之间的取舍。需要补充的是,购买硬件钱包并不能证明一个人仍然持有加密资产,但相关记录可能让其被视为潜在持币者,进而增加钓鱼、社会工程和现实安全风险。
不过,把所有事件都装进「硬件钱包安全事件」这个篮子,并不能真正看清问题。Trezor、COLDCARD 和 Ledger 虽然都被放在一起讨论,但出问题的环节和后果并不相同。
7 月 30 日,Coldcard 硬件钱包制造商 Coinkite 发布安全公告,警告使用特定固件版本的 COLDCARD Mk3 生成的钱包种子可能存在风险。受影响范围从 2021 年 3 月发布的 4.0.1 版本开始,一直延续到最后支持 Mk3 的 5.0.3 版本。按照 Coinkite 当时的初步分析,Mk4、Q 和 Mk5 不受影响。这个问题涉及设备密钥生成过程,与 Trezor 此次物流数据泄露有本质区别。
截至 8 月 7 日,据 Galaxy Research 披露,根据受害者举报,目前已高度确信约 1719 枚比特币,价值约 1.11 亿美元,因 Coldcard 硬件钱包漏洞被盗,另有更多可疑资金仍在核实中,预计总损失可能超过 1.3 亿美元。
Ledger 在 2026 年 1 月发生的 Global-e 事件,则与 Trezor 更相似。遭到攻击的是 Ledger 的第三方电商合作伙伴,暴露资料包括客户姓名、联系方式和订单详情;Ledger 当时表示,其硬件和软件系统没有受到影响,支付资料、密码及恢复短语也未被泄露。
至少可以把相关风险分成三类:
- 设备或固件缺陷,可能影响密钥生成、保存或交易签名;
- 厂商及其服务商的数据库泄露,可能暴露客户身份和订单资料;
- 物流、包装和客服流程中的过度暴露,让原本没有必要知道信息的人接触到敏感资料。
受影响用户当前可以做什么
第一,不要因为联系者知道你的真实姓名、地址、电话号码、订单信息甚至设备型号,就相信对方来自 Trezor。相反,在这次事件之后,对方知道得越具体,越可能是在利用泄露资料提高骗局可信度。
不要点击所谓安全通知中的陌生链接,也不要扫描来历不明的二维码。要查看事件进展,应手动输入 Trezor 官方域名,或者从已经确认的官方账号进入。硬件钱包、交易平台和所谓「安全调查人员」都不需要用户提供钱包助记词来核实身份。
家庭地址已经暴露的用户,还应减少在社交媒体上公开资产余额、居住位置、旅行计划和个人照片等信息。如果收到明确的人身威胁、勒索或可疑上门信息,应保留证据并联系当地执法部门,而不是自行与对方交涉。
未来购买硬件钱包或其他敏感安全产品时,可以考虑使用与日常身份分离的邮箱;在当地条件和法律允许的情况下,使用自提柜、邮箱或其他非家庭收件地址,也能减少住址与产品之间的直接关联。
Trezor 表示,正在开发「匿名配送」服务,计划采用专门结账流程、自提柜、中性包装、匿名寄件人信息,并在配送完成后自动删除相关标识。其目标是在 2026 年 9 月于欧盟推出,并在年底前扩展至美国。
安全边界在开机前就已开始
这次事件指向的并不只是一次单独的数据泄露。
当包裹外侧直接写着「Bitcoin Only」,当物流数据库可以把姓名、电话和家庭地址与硬件钱包订单对应起来,即便设备内部私钥从未泄露,用户的安全边界也已经被向外推开。
对一家销售金融自主权工具的公司来说,少收集数据、少保留数据,并让更少的人知道谁买了什么,本身也应该属于产品安全的一部分。

