![]()
近期,两家物流公司相继发生数据泄露事件,导致持有加密货币硬件钱包的用户面临更大的资产被盗风险,同时也暴露出加密货币行业所依赖的整体技术生态系统中存在的安全隐患。
近几周内,硬件加密钱包厂商Trezor和SafePal先后披露,其物流合作伙伴在各自独立的数据泄露事件中,共导致数千名客户的个人信息及快递信息遭窃。两家钱包厂商此前曾向物流公司提供客户姓名、家庭住址、电子邮件及手机号码,用于寄送硬件钱包。
此次黑客攻击并未影响硬件钱包本身的安全性。硬件钱包是一种离线存储设备,能有效阻止黑客通过网络发起攻击。黑客此次的目标是更大范围的科技供应链,意在获取高净值加密货币持有者的个人居住信息。
通过窃取硬件钱包用户的姓名与家庭住址,这类黑客行为将加密货币持有者暴露于物理攻击的风险之下——犯罪分子可能通过强制手段获取存储在钱包中的助记词。
这类攻击被称为"扳手攻击"(Wrench Attack,即借助武器实施的暴力威胁),随着犯罪分子越来越多地将目光投向高净值人群所持有的加密货币,此类现实世界中的攻击事件正呈上升趋势。区块链安全公司CertiK确认,2025年已有数十起扳手攻击案例被报告,与上一年相比增长了75%,歹徒窃取的加密货币总额超过4000万美元。加密货币取证机构Chainalysis的数据则显示,今年迄今的涉案金额约为3000万美元,犯罪团伙采用绑架和入室抢劫等手段,强迫受害者交出加密钱包的助记词。
一旦助记词落入攻击者之手,他们便可在公链上不可逆地完全控制受害者的加密资产。
Trezor和SafePal均提醒用户提高警惕,防范钓鱼攻击——这类攻击通过向用户的手机号或电子邮件发送有针对性的消息来实施欺骗,企图盗取加密资产。
本月早些时候,另一起针对硬件钱包的攻击事件同样引发关注。黑客通过破解Coinkite旗下Coldcard硬件钱包所设置的密码,直接从区块链上盗走超过1.3亿美元的加密货币。
这些身份尚未被确认的黑客,成功预测了Coldcard钱包在离线状态下为用户生成的助记词。尽管相关钱包及助记词从未接触互联网,黑客仍能实时生成客户的钱包密码,并直接从区块链上转走其资金。
一名受害者在X平台上发帖称,自己"每一步都做对了",但"这一切都无济于事……只因为最初生成助记词的那个硬件设备,在其2021年的代码中存在一行漏洞"。
Q&A
Q1:扳手攻击是什么?加密货币用户该如何防范?
A:扳手攻击是指犯罪分子通过现实中的暴力或武力威胁,强迫加密货币持有者交出助记词,从而盗取其资产。这类攻击不依赖网络入侵,而是直接针对人身安全。防范建议包括:不在社交媒体上公开展示加密资产规模、避免透露持有硬件钱包、将助记词分散存储在不同安全地点,同时提高日常生活中的个人安全意识。
Q2:Trezor和SafePal的用户数据是怎么泄露的?
A:两家硬件钱包厂商Trezor和SafePal将用户的姓名、家庭住址、电子邮件和手机号码提供给物流合作伙伴,用于邮寄硬件钱包。黑客攻击的目标正是这些物流公司,而非钱包本身,从而获取了数千名用户的个人信息。硬件钱包的加密功能并未受到影响,但用户的个人隐私已暴露,面临钓鱼攻击和物理攻击的双重风险。
Q3:Coldcard硬件钱包是如何被盗走1.3亿美元的?
A:黑客发现了Coinkite旗下Coldcard钱包代码中一处存在于2021年的漏洞,该漏洞使黑客能够预测钱包在离线状态下生成的助记词规律。尽管钱包从未联网,黑客仍可在本地重现生成过程,推算出用户的钱包密码,进而直接从区块链上转走资产,累计损失超过1.3亿美元。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.