近期两家物流公司接连发生数据泄露后,持有加密硬件钱包的用户面临新的安全压力。Trezor 与 SafePal 先后表示,数千名客户的个人信息和收货信息在各自物流合作方遭窃。外媒指出,事件没有直接影响钱包离线存储功能,但暴露了加密行业对外部供应链的依赖风险。
外泄信息指向真实住址
两家公司向物流方提供了寄送所需的姓名、家庭住址、邮箱和电话号码。这些信息一旦落入攻击者手中,风险并不只停留在垃圾邮件或诈骗电话层面。
更大的问题在于,攻击者可以据此识别哪些住址可能对应持有较多加密资产的用户,并进一步发起定向钓鱼,或把线上攻击转向线下威胁。
线下暴力索取助记词风险上升
报道提到,硬件钱包本身并未被远程攻破,但用户可能因此暴露在所谓“扳手攻击”之下。此类案件通常通过绑架、入室抢劫或暴力威胁,迫使受害者交出助记词,从而转走链上资产。
区块链安全公司 CertiK 表示,2025 年已确认数十起相关案件,较前一年增加 75%,被盗金额超过 4000 万美元。Chainalysis 给出的今年迄今统计接近 3000 万美元,部分团伙已使用绑架和入室方式索取助记词。
一旦攻击者掌握助记词,就能直接控制对应钱包中的加密资产,且链上转移通常无法撤回。
硬件钱包本身也出现新案例
除供应链泄露外,硬件钱包本身近期也出现新的安全事件。报道提到,本月早些时候,攻击者通过猜测 Coinkite 旗下 Coldcard 硬件钱包的密码,直接从链上盗走超过 1.3 亿美元加密资产。
报道称,攻击者能够预测部分 Coldcard 钱包离线生成的助记词。即便钱包和助记词从未接触互联网,攻击者仍可据此动态生成客户钱包密码,并直接转走链上资金。
Trezor 与 SafePal 也提醒用户警惕钓鱼攻击,包括通过短信、电话或电子邮件发送的定向信息。对硬件钱包用户而言,风险已不只来自设备本身,还来自物流、数据处理和售后联系等外围环节。
1
收藏

















