SafePal数据泄露揭开硬件钱包信任裂缝:华语用户的扳手攻击防御课
SafePal、Trezor与Bits of Gold三家硬件钱包相关业者8月中旬相继泄露逾25万用户收货地址,助推扳手攻击激增——华语用户该如何重新评估自己的实体安全暴露面。
2026 年 8 月 13 日 至 17 日 短短 五 天 内,硬件 钱包 行业 连续 曝出 三 起 数据 泄露。SafePal 披露 3.98 万 名 客户 的 订单 数据 因 插件 授权 漏洞 遭 未经 授权 访问,Trezor 经由 物流 服务商 ShipMonk 泄露 1.37 万 笔 记录,以色列 最大 持牌 交易所 Bits of Gold 则 因 分析 工具 漏洞 波及 约 20 万 名 用户,三 起 合计 逾 25 万 人 的 姓名、电话、收货 地址 与 购买 记录 落入 攻击者 手中。
这 不是 一 次 助记词 或 私钥 泄露,但 对 持有者 的 实际 威胁 可能 更 直接——泄露 的 数据 组合 起来,等于 一 张 标注 了 "此 地址 住 着 一 个 加密 资产 持有者" 的 地图。 SafePal 由 币安 Labs 于 2018 年 孵化,是 币安 投资 的 首 家 硬件 钱包 项目,用户 遍布 华语 加密 社区 各 主要 据点,这 起 事件 因此 与 华语 用户 的 关联 尤其 紧密。
三起泄露连环爆发,性质各不相同
SafePal 的 问题 出 在 一 个 订单 追踪 插件。授权 缺陷 让 攻击者 得以 读取 2025 年 3 月 至 2026 年 4 月 期间 的 订单 记录,暴露 姓名、邮箱、收货 地址、电话 与 购买 明细。今年 5 月 已有 用户 举报 疑似 钓鱼,公司 起初 当作 孤立 事件 处理,直到 7 月 的 正式 安全 调查 才 揪出 插件 漏洞 的 根源。SafePal 强调 私钥 与 助记词 未 受 影响,也 未 发现 用户 资金 被 直接 转移 的 证据,事后 已 把 数据 留存 期限 收紧 到 90 天,并 下架 了 30 个 借 此 事件 行骗 的 仿冒 网站。但 留存 期限 收紧 只 能 约束 未来 产生 的 数据,对 已经 外泄 出去 的 25 万 条 历史 记录 没有 任何 追溯 效力。
Trezor 的 泄露 走 了 另 一 条 路径——第三方 物流 商 ShipMonk 的 系统 遭 入侵,波及 1.37 万 名 客户 的 收货 信息。Bits of Gold 则 是 通过 一 个 分析 工具 漏洞,约 20 万 名 以色列 用户 数据 外泄,规模 上 是 三 起 事件 中 最大 的 一 起。三 家 公司 的 攻击 入口 完全 不同——插件、物流 商、分析 工具——但 泄露 出去 的 数据 类型 高度 一致:能 证明 "这 个 人 拥有 加密 资产" 的 收货 地址,加上 能 直接 联系 到 本人 的 电话 号码。
值得 区分 的 是,同 一 周 还有 另 一 起 性质 完全 不同 的 事件:Coldcard 硬件 钱包 因 一 个 可 追溯 到 2021 年 的 固件 缺陷,随机 数 生成 强度 从 128 位 被 削弱 至 最低 40 位,导致 逾 1755 枚 比特币(约 1.1 亿 美元)被 攻击者 通过 暴力 破解 直接 卷走。Coldcard 事件 攻击 的 是 私钥 本身,SafePal、Trezor、Bits of Gold 三 起 泄露 的 是 使用者 的 现实 身份 信息——两 类 风险 需要 完全 不同 的 应对 方式,混为一谈 反而 会 让 用户 抓 错 重点。
从数据泄露到扳手攻击:地址比助记词更危险的原因
助记词 泄露 意味着 资产 可以 被 远程 转走,用户 通常 还 来得及 补救——只要 及时 发现,把 剩余 资产 转 到 新 钱包 即可。但 收货 地址 与 电话 号码 一旦 泄露,攻击者 拿到 的 是 "对方 大概率 持有 加密 资产,并且 知道 去 哪里 找到 本人" 这 条 现实 世界 的 情报,补救 的 唯一 方式 是 物理 层面 的——搬家、换 号码、加装 安防,成本 远 高于 换 一 个 钱包。
这 正是 "扳手 攻击"(wrench attack)这 个 术语 近 两 年 被 频繁 提及 的 原因:与其 花 时间 破解 加密 算法,不如 直接 上门 用 暴力 胁迫 受害者 交出 私钥。据 链上 分析 机构 Chainalysis 统计,2026 年 上半年 已 记录 46 起 暴力 相关 事件,涉案 金额 超过 3000 万 美元,增速 有望 创下 历史 新 高。这 类 攻击 过去 更 依赖 攻击者 主动 侦查——公开 社交 媒体 炫富、线下 交易 圈子 交流 等——而 这 一 次 的 数据 泄露 相当于 把 侦查 环节 直接 打包 交给 了 攻击者,省去 了 他们 最 耗时 的 一 步。
华语用户为何需要格外重视这次事件
SafePal 是 币安 Labs 投资 的 第一 家 硬件 钱包 团队,早年 依托 币安 生态 成长,用户 基础 与 华语 加密 社区 高度 重叠——从 香港、台湾、新加坡 到 北美 与 欧洲 的 华人 离散 社区,都 是 这 类 主流 硬件 钱包 的 重度 用户 群体。这 与 我们 此前 分析 的 AI 杀猪盘 面对 的 是 同 一 批 用户,只是 攻击 手法 从 "线上 诱骗 转账" 变成 了 "线下 精准 定位"。
香港、台北、新加坡 等 华语 用户 聚居 的 城市 普遍 高密度、高 曝光——收货 地址 通常 就是 常住 地址,快递 员、邻居、访客 都 可能 无意间 掌握 这 一 信息。一 个 曾经 被 视为 "低 风险" 的 日常 动作——网购 一 台 硬件 钱包 并 填写 真实 收货 地址——如今 成为 整 条 风险 链条 的 起点。 这 与 我们 此前 分析 的 台中 假 交易所 门市 骗局 有 一 个 共同 逻辑:诈骗 与 犯罪 集团 越来越 擅长 把 "看不见" 的 链上 风险,转化 成 "看得见、摸得着" 的 现实 世界 行动,用户 的 防御 也 必须 同步 从 纯 数字 层面 延伸 到 现实 生活 层面。
现在就该做的几件事
面对 已经 泄露 出去 的 数据,用户 无法 撤回,但 可以 系统性 降低 后续 被 精准 定位 的 概率:
- 重新 检查 网购 硬件 钱包 时 留下 的 收货 地址。 若 曾 用 真实 常住 地址 收货,评估 是否 需要 更换 门锁 或 加装 监控,而 不 只是 处理 线上 账户。
- 拆分 持仓,不 把 全部 资产 放 在 单 一 硬件 钱包。 采用 多 签 或 多 设备 分散 存储,即便 某 一 台 设备 被 胁迫 交出,损失 也 有 上限。
- 停止 在 任何 场合 暗示 或 炫耀 持仓 规模。 社交 媒体 晒 收益 截图、线下 交流 圈 谈论 具体 数字,都 是 在 主动 为 攻击者 补全 情报。
- 考虑 设置 胁迫 密码(duress PIN)。 部分 硬件 钱包 支持 输入 特定 密码 时 只 展示 一 个 空 钱包 或 小额 诱饵 资产,在 被 迫 交出 密码 的 极端 情况 下 提供 一 层 缓冲。
- 收到 任何 声称 来自 SafePal、Trezor 官方 的 补偿、验证 或 "紧急 迁移" 通知,一律 通过 官网 独立 渠道 核实。 数据 泄露 之后,冒充 官方 客服 的 二次 钓鱼 通常 会 在 数 周 内 集中 出现。
硬件 钱包 本 应 是 加密 资产 安全 链条 中 最 可靠 的 一 环,但 这 一 周 的 三 起 事件 提醒 我们,真正 的 风险 敞口 早已 不 只是 私钥 本身,还 包括 围绕 硬件 钱包 的 整 条 供应链——从 下单、物流 到 第三方 分析 工具。收货 地址 和 电话 号码 这 类 看似 "无关紧要" 的 个人信息,一旦 与 "持有 加密 资产" 这 一 事实 绑定,价值 就 不 亚于 一 把 私钥。 把 资产 分散、把 身份 信息 与 持仓 事实 脱钩,是 现阶段 每 一 位 硬件 钱包 用户 都 该 立刻 执行 的 最低 限度 防御。