Rabby钱包因密码设置前追踪行为遭隐私质疑
Gnosis技术副总裁兼HOPR创始人Sebastian C. Bürgel发布了一组浏览器日志,显示Rabby钱包在用户完成密码设置前便开始发送配置数据,这引发了新一轮的隐私争议。
日志显示,在钱包的早期启动流程中,流量涉及matomo.rabby.io、Google Analytics和Sentry.io。Bürgel认为,这一行为与Rabby自身的隐私承诺相矛盾,并引发了对欧盟数据保护规则下透明度的担忧。
这一指控尤为敏感,因为钱包并非普通的浏览器工具。加密钱包可能揭示dApp使用模式、网络活动、设备状态、启动行为以及用户在自我托管方面的潜在习惯。即使私钥或助记词未被传输,元数据仍然至关重要,因为加密用户通常将钱包软件视为其安全边界的一部分。
Rabby是以太坊及EVM生态中较为知名的钱包扩展之一,其Chrome网上应用店显示约有80万用户。该扩展以DeFi易用性、交易模拟和签名前风险检查为卖点,这使得此次隐私投诉比针对普通重度分析型消费应用的投诉更具破坏性。
透明度成为核心问题
争议的焦点不在于能否使用分析工具,而在于追踪何时开始、收集了哪些数据、哪些第三方接收了数据,以及用户是否在数据传输前获得了明确的选择权。
Rabby的隐私政策披露了广泛的设备数据收集范围,包括IP地址或代理服务器、设备及应用标识符、位置信息、浏览器类型、硬件型号、操作系统及系统配置信息。政策还允许向美国或其他国家的第三方服务提供商披露信息,这些提供商协助提供服务或维护网站。
争议中涉及的提供商并未在政策文本中被直接点名。批评的焦点正是这一信息缺口。钱包用户可能在信息披露后接受安全遥测或崩溃报告,但在密码创建前就向分析和错误监控服务发送数据,则造成了不同的信任问题,尤其是对于期望获得明确同意和透明数据传输声明的欧洲用户。
Chrome网上应用店的隐私部分也将“用户活动”列为Rabby扩展处理的数据类型。对于注重隐私的用户而言,除非钱包明确解释追踪内容、起始时间、数据保留时长以及标识符是否能在不同会话间关联,否则这一类别会显得过于宽泛。
钱包隐私不止关乎种子短语
Rabby争议发生之际,加密钱包的安全性已超越保护种子短语这一经典警告。钱包用户现在还需考虑授权、浏览器扩展、恶意弹窗、虚假支持链接、恶意软件、RPC漏洞、分析工具以及设备级元数据等问题。
近期的钱包安全问题已促使用户清理旧代币授权——此前Claude Mythos的传言引发了撤销授权的警告。此外,还有独立恶意软件活动通过虚假加密求职面试针对钱包持有者,显示出浏览器数据、会话令牌和本地钱包文件如何迅速成为攻击面的一部分。
隐私同样属于这一风险模型。如果遥测过于宽泛、披露不充分或通过第三方基础设施传输,即使技术上是非托管钱包,也可能泄露敏感的行为数据。对于DeFi用户而言,这包括钱包的安装时间、到达的启动界面、设备环境以及用户与连接服务的交互方式。
相关评估已将Rabby钱包归入低隐私等级,认为其隐私保护水平极低。最新的浏览器日志投诉为这一批评提供了更尖锐的公开案例,也向Rabby施压,要求其澄清遥测设置、提供商列表及同意流程。
Rabby面临信任考验
截至本文撰写时,Rabby尚未对Bürgel的指控做出公开回应。一份明确的回应可能需要回答几个实际问题:日志是否反映了生产环境的行为、发送了哪些事件、是否包含标识符、IP地址是否由第三方处理、欧盟用户的同意机制如何运作,以及用户能否在设置前完全禁用分析功能。
这一事件也为用户提供了一份简单的自查清单。注重隐私的钱包用户应检查扩展权限、比较钱包隐私政策、将高价值账户与日常dApp钱包分离、对大额余额考虑使用硬件钱包签名,并且不要默认任何浏览器钱包具有私密性。
对Rabby而言,最好的结果是提供精确的技术解释、缩小默认遥测范围,并在启动前提供更清晰的同意说明。在此之前,这一投诉为用户留下了一个熟悉的自我托管教训:钱包安全不仅取决于谁掌控密钥,还取决于钱包在首笔交易签名之前泄露了什么信息。

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注