四天内三起数据泄露事件,根源均指向用户从未选择、甚至可能从未知晓的第三方供应商。
SafePal因插件漏洞丢失39,798条客户记录。Trezor通过其物流供应商ShipMonk泄露13,689条数据。以色列最大的受监管加密经纪商Bits of Gold因一款分析工具泄露约20万条数据。没有钱包被掏空,没有密钥被盗。但对于一种特定且日益增长的犯罪类型而言,被盗取的数据更为致命:经核实的证据,证明某个已知地址的个人持有加密货币,并附带其电话号码,在某些情况下还包括政府身份证号码。
摘要
SafePal、Trezor和Bits of Gold在8月13日至16日期间披露了数据泄露事件,共计253,487名客户的姓名、电话号码、送货地址和购买历史记录现已落入攻击者之手。
三起泄露事件中的两起,即Trezor的物流供应商ShipMonk和Bits of Gold的分析平台,可追溯到同一个漏洞:CVE-2026-72898,这是Metabase中一个严重的未经身份验证的SQL注入漏洞,CVSS评分为10.0。
CertiK在2026年上半年记录了52起经核实的“扳手攻击”,较2025年同期增长33%,财务风险敞口达到1.241亿美元,同比增长超过11倍(去年同期为1050万美元)。
在这52起事件中,法国占33起,约占所有记录在案案件的63.5%。与此同时,与加密货币盗窃相关的入室抢劫案从2025年上半年的1起增加到2026年上半年的20起。
这三起泄露事件均未危及私钥、种子短语或客户资金,然而,被盗数据——加密货币持有证明与家庭住址的结合——正是实施物理攻击所需的情报。
本文追溯了这三起事件的共同技术根源,衡量了这些记录现在所助长的物理威胁,并审视了行业的反应揭示了硬件钱包制造商和经纪商迟迟未能弥补的结构性缺陷。
一个漏洞,两起泄露,四天之内
Trezor和Bits of Gold泄露事件之间的联系在第二起披露后的几小时内就变得清晰起来。两者都追溯到CVE-2026-72898,这是Metabase中的一个严重未经身份验证的SQL注入漏洞。Metabase是一个开源商业智能平台,被数千家公司用于查询和可视化内部数据。
该漏洞位于密码重置端点。远程攻击者可以通过重置请求主体中未声明的字段注入任意SQL,获得Metabase实例的管理员访问权限,并进而读取该实例连接的所有数据库。Metabase将其评为CVSS 10.0级。Horizon3发布了概念验证。CISA已将其添加到已知被利用漏洞目录中。
ShipMonk是Trezor在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙订单的履行供应商,它运行着一个自托管的Metabase实例。攻击者在8月6日或之前利用CVE-2026-72898漏洞,访问了13,689名Trezor客户的订单数据,这些客户在5月10日至8月8日期间收到了货物。其中,11,742名客户的数据完全暴露,包括姓名、电子邮件、电话号码和送货地址。其余1,947名客户的部分数据暴露,仅限于姓名、城市和电子邮件。
Bits of Gold在检测到用于客户支持和数据分析的第三方软件系统遭到未经授权的访问后,于8月16日披露了其泄露事件。该公司确认了相同的CVE。大约20万名用户的姓名、以色列身份证号码、电子邮件地址、电话号码、IP地址、银行账户详情和公开加密货币钱包地址可能已被访问。Bits of Gold将此事件描述为一场更广泛的全球攻击的一部分,该攻击同时袭击了多家公司。
这场更广泛的攻击活动是真实存在的。Metabase本身证实,攻击者在补丁可用之前就利用该漏洞攻击了Metabase Cloud租户。Framework、Anaconda和n8n都披露了在补丁发布前窗口期内发生的未经授权的数据访问。根据runZero通过互联网范围扫描发现的大约11,000个可能的自托管Metabase实例,其中4,309个可能易受攻击,并且在公告发布之日,受影响分支上超过97%的已识别主机似乎未打补丁。
第三起泄露源于不同的漏洞
SafePal的事件时间点相同,但技术根源不同。这家由币安支持的硬件钱包制造商于8月16日披露,一个第三方订单跟踪插件中的授权漏洞允许未经授权的个人查看属于其他客户的订单信息。该漏洞暴露了39,798名在2025年3月2日至2026年4月11日期间下订单的客户信息。
与Metabase泄露事件相比,数据集范围更小:姓名、电子邮件地址、电话号码、送货地址和购买详情。种子短语、私钥、钱包密码、银行详细信息或政府身份证号码未被访问。SafePal修补了该漏洞,聘请了独立审计师,将数据保留窗口缩短至90天,并识别并删除了30多个与此事件相关的钓鱼网站。
这三起泄露事件共有的模式比任何单个CVE都更重要。在每起事件中,公司自身的系统并未遭到入侵。攻击者是通过客户从未选择的供应商进入的:一家物流公司、一个分析仪表盘、一个订单跟踪小部件。客户选择了钱包或经纪商。其背后的供应商堆栈是隐形的。
被盗数据可作何用途
此类泄露事件后的标准安抚是“没有资金受损”。这种说法将数据视为一种麻烦,充其量只能用于发送钓鱼邮件,而细心的用户能够识别并删除。它忽略了这些记录所助长的犯罪类别。
CertiK的2026年上半年“扳手攻击”报告记录了52起经核实的通过物理暴力从受害者处窃取加密货币的事件,较2025年上半年的39起增加了33%。财务风险敞口达到1.241亿美元,是去年同期1050万美元的11倍多。
攻击方法正在转变。与加密货币盗窃相关的入室抢劫案从2025年上半年的1起增加到2026年上半年的20起,使其成为最常见的已核实攻击类型。绑架案从12起增加到16起。攻击者越来越多地针对加密货币持有者的亲近之人:到2026年初,亲属或熟人约占记录在案案件的25%至30%,而2021年这一比例几乎为零。
法国占52起已核实案件中的33起,占全球所有事件的63.5%。该国在2026年记录了41起与加密货币相关的绑架案,平均大约每两天半发生一起。这种集中部分是由于报告效应——法国执法部门比大多数司法管辖区更一致地追踪和发布这些案件——但规模并非仅靠报告就能解释。
本周泄露事件中的数据正是“扳手攻击”所需的。一个确认的加密货币客户,一个通过完成交货验证的送货地址,一个用于社会工程学的电话号码,以及在Bits of Gold案例中,一个政府身份证号码和公开钱包地址。攻击者无需猜测谁拥有加密货币。泄露事件证实了这一点。
其中的经济学原理很简单。暗网买家花费几百美元购买一份精心筛选的、包含家庭住址的已验证加密货币持有者名单。一次成功的入室抢劫或绑架就能获得数万至数百万美元的加密货币,且一旦转移便不可逆转。每一次泄露事件向市场添加已验证的记录,都会提高攻击者的风险调整后回报。2026年上半年52起事件造成的1.241亿美元财务风险敞口,意味着每次成功攻击的平均获利约为240万美元,尽管中位数可能更低,少数高价值案例拉高了平均值。
威胁的地理分布也在扩大。虽然法国在已核实案件数量上占主导地位,但Chainalysis已在2026年至少14个国家记录了相关事件。英国、美国、巴西、荷兰和南非都记录了多起案件。Trezor的泄露事件特别影响了七个国家的客户。Bits of Gold的泄露事件影响了以色列客户,该司法管辖区此前并未大规模出现在“扳手攻击”统计数据中。
Ledger的先例及其为何如今至关重要
这并非硬件钱包泄露事件首次助长物理威胁活动。Ledger在2020年的电子商务数据库泄露事件暴露了约27.2万条客户记录,包括全名、电话号码和家庭住址。该数据在私下出售后,于2020年12月被公开泄露。
随后发生的事情成了行业最清晰的案例研究,展示了被盗地址数据如何转化为现实世界的伤害。钓鱼活动使用真实姓名和购买详情冒充Ledger支持。勒索信被寄到家庭住址,要求支付700至1000美元的比特币,并警告拒绝将导致人肉搜索或物理攻击。2021年,攻击者将物理篡改过的替换设备邮寄给泄露数据中的地址,这些设备是收缩包装的,并附有伪造的信头,指示受害者在修改过的硬件上输入恢复短语,这些硬件旨在窃取种子。
六年过去,Ledger泄露事件的数据仍在钓鱼活动中流传。2026年,诈骗者利用相同的2020年地址数据向Ledger客户发送实体信件,这表明泄露数据不会过期。对于大多数未搬家的受害者来说,2020年的家庭住址在2026年仍然是有效的家庭住址。
2026年8月的泄露事件总体规模更大。Ledger暴露了27.2万条记录。本周的三起泄露事件暴露了253,487条记录,而Bits of Gold的数据集包括政府身份证号码和公开钱包地址,这是Ledger泄露数据所不包含的。信息丰富度更糟。利用Ledger泄露数据的攻击者只知道某人购买了硬件钱包。利用Bits of Gold数据的攻击者知道某人持有加密货币、住在哪里、政府身份证号码是多少,并且可以验证其链上余额。
无人解决的供应商问题
硬件钱包公司以安全性为营销重点。设备离线生成密钥。固件是开源的。安全元件能抵抗物理篡改。当公司将客户的家庭住址交给一个运行未打补丁分析仪表盘的第三方物流供应商时,这些优势都毫无意义。
Trezor直接承认了这一差距。该公司宣布,将于2026年9月在欧盟推出“匿名配送”服务,并于年底在美国推出。该服务将使客户无需向任何运输中介提供家庭住址即可收到设备。这是硬件钱包制造商对供应商数据问题的首个结构性回应。
SafePal的回应集中在插件上:修补、审计、缩短保留期。Bits of Gold聘请了事件响应公司并断开了受影响的系统。两者均未宣布在如何选择或审计处理客户数据的供应商方面做出改变。
结构性问题是,加密货币托管的安防模型将设备和密钥视为边界。而实际边界包括供应链中每一个知道客户存在及其住址的供应商。物流供应商、分析平台、客户支持工具、订单跟踪小部件和支付处理商都持有部分此类信息。每个供应商都是目标,而客户对于供应链中有哪些供应商或他们运行什么软件一无所知。
数据保留的代价
数据保留策略是决定泄露事件规模大小的唯一变量。SafePal的插件漏洞暴露了13个月内的订单。Trezor的ShipMonk暴露覆盖了3个月。Bits of Gold尚未披露其保留期,但20万受影响客户意味着多年的累积记录。
泄露事件发生后,SafePal将保留期缩短至90天。方向是对的,但这引出一个问题:为什么之前的窗口是13个月?订单跟踪不需要在交货一年后还保留客户的家庭住址。发货确认只需保留几天,而非几个月。
原则很简单。记录超出其运营目的而存在的每一天,都是可能被盗的一天。泄露面不是供应商的数量。而是供应商数量乘以每个供应商持有的记录数量,再乘以这些记录的保留时间。
什么才能真正解决这个问题
三项结构性变革将减少下一次泄露事件的破坏范围。这些都不需要新技术。所有都需要公司迄今为止一直回避的决策。
第一是供应商安全认证。每家处理加密货币客户数据的公司都应要求其供应商在面向互联网的软件上保持当前的补丁级别,并按规定时间表提供合规证据。Metabase漏洞在8月6日有可用补丁。ShipMonk在8月6日或之前被入侵。Bits of Gold在几天后检测到未经授权的访问。一个要求每月补丁合规报告的供应商认证计划,本可以在Metabase实例被利用之前就标记出未打补丁的实例。
第二是地址最小化。物流供应商需要送货地址才能递送包裹。在确认送达后,它不再需要该地址。客户支持工具需要订单参考号来查询案例。它不需要客户的家庭住址来做到这一点。数据最小化原则——仅收集所需数据,并在需求过期后删除——已写入GDPR、CCPA和大多数现代隐私框架中。但在加密货币领域的供应商层面,很少得到执行。
第三是透明的供应商披露。目前,选择硬件钱包或经纪商的客户无法知道哪些供应商将接收他们的数据。Trezor的客户直到泄露事件披露才知道ShipMonk的存在。SafePal的客户不知道哪个插件跟踪了他们的订单。一个简单的供应商登记册,发布在公司网站上并在供应商变更时更新,将为客户提供评估自身风险所需的信息。
这些措施都不能完全消除泄露事件。它们减少了可供窃取的记录数量、这些记录存在的窗口期,以及客户做出明智决策的能力,以便决定信任哪些公司来保管物理地址数据。
先例存在于加密货币之外。支付卡网络要求商户及其处理商保持PCI DSS合规性,包括定期漏洞扫描和渗透测试。不合规的商户可能失去处理卡片的能力。对于处理加密货币客户地址数据的公司,没有类似的标准存在。该行业将地址数据视为物流细节,而非安全关键资产,尽管地址数据与加密货币持有证明相结合,比被盗的信用卡号码(可以撤销)造成的每条记录风险更高。
Trezor的“匿名配送”公告是第一个迹象,表明至少有一家公司认识到这个结构性问题。竞争对手是否会跟进,以及该方法是否会从物流扩展到分析、支持和营销工具,将决定2026年8月是成为一个转折点,还是又一次产生披露、通知和毫无持久改变的事件。
反对观点:为何这可能不会改变太多
反对观点认为,数据泄露是家常便饭,与物理暴力的关联被夸大了。每年有数百万条电子商务客户记录被盗。绝大多数受害者最多只会遇到垃圾邮件。虽然“扳手攻击”在增加,但绝对值仍然很少:在全球约4亿加密货币用户中,只有52起经核实的案例。
该论点在基础概率上是有道理的。但在选择问题上站不住脚。一次普通的电子商务泄露不会告诉攻击者哪些受害者在其已知地址持有流动性强、不记名的资产。而加密货币钱包或经纪商的泄露会。攻击者可以利用购买历史、钱包地址和订单频率,从被盗数据库中筛选出高价值目标。这种定位的精确性是服装零售商泄露事件永远无法比拟的。
Coinbase在其最新年度报告中披露,为应对“扳手攻击”趋势,其在员工和高管的物理安全措施上花费了870万美元。如果威胁被夸大,这个项目就不会存在。
值得关注的事项
Trezor匿名配送上线时间表。欧盟目标是2026年9月,美国目标是年底。如果按计划推出,其他硬件钱包制造商将面临跟进的压力。
Metabase补丁采用率。截至公告发布之日,受影响分支上超过97%的已识别自托管实例未打补丁。CVE-2026-72898引发的下一波泄露事件只是时间问题,不是概率问题。
法国立法回应。由于52起经核实的“扳手攻击”中有33起集中在法国,该国内政部已表示可能就加密货币公司如何存储和共享客户地址数据采取监管行动。
CertiK和Chainalysis的2026年下半年报告。上半年数据显示52起事件和1.241亿美元风险敞口。预计2027年初发布的2026年下半年数据将显示,8月份的泄露事件集群是否会导致物理攻击的可测量激增。
全行业的数据保留政策变化。SafePal已将保留期缩短至90天。竞争对手是否会跟进,或者90天是否会成为事实上的标准,将表明该行业对供应商数据问题的重视程度。
常见问题
SafePal数据泄露事件发生了什么?SafePal于2026年8月16日披露,一个第三方订单跟踪插件中的授权漏洞暴露了39,798名在2025年3月2日至2026年4月11日期间下订单的客户的姓名、电子邮件地址、电话号码、送货地址和购买详情。没有加密货币资金、种子短语或私钥受损。
Trezor和Bits of Gold的泄露事件有何关联?两起泄露事件都追溯到CVE-2026-72898,这是Metabase中一个严重的未经身份验证的SQL注入漏洞,CVSS评分为10.0。Trezor的物流供应商ShipMonk和Bits of Gold的分析平台都运行着自托管的Metabase实例,这些实例在补丁可用之前就被利用了。
三起泄露事件共影响了多少客户?总计253,487名客户:SafePal 39,798名,Trezor通过ShipMonk 13,689名,Bits of Gold约20万名。
加密货币中的“扳手攻击”是什么?“扳手攻击”是一种物理攻击、入室抢劫或绑架,攻击者使用暴力或暴力威胁迫使加密货币持有者转移数字资产。这个术语源于一个概念:一把五美元的扳手可以击败任何数量的加密安全措施。
2026年上半年发生了多少起“扳手攻击”?CertiK在2026年上半年记录了52起经核实的“扳手攻击”,较2025年同期的39起增加了33%。财务风险敞口达到1.241亿美元,是2025年上半年1050万美元的11倍多。
为什么法国是加密货币“扳手攻击”的中心?2026年上半年,法国占52起经核实的“扳手攻击”中的33起,约占全球所有案件的63.5%。这种集中部分是由于执法部门更一致的追踪和报告,但2026年41起与加密货币相关的绑架案(平均每两天半一起)的规模,超出了仅凭报告差异所能解释的范围。
什么是CVE-2026-72898?CVE-2026-72898是Metabase(一个开源商业智能平台)中一个严重的未经身份验证的SQL注入漏洞。它允许远程攻击者通过密码重置端点注入任意SQL,获得管理员访问权限,并读取所有连接的数据库。它被评为CVSS 10.0级,并已被添加到CISA的已知被利用漏洞目录中。
受影响的客户是否应采取特定措施保护自己?受影响的客户应留意那些提及他们真实姓名、地址或购买历史的钓鱼尝试,因为这些细节会使诈骗信息更具说服力。更改电子邮件密码、启用双因素身份验证以及对提及加密货币持有的未经请求的联系保持谨慎是切实可行的步骤。本文为教育性分析,不构成投资建议。
免责声明:本文发布于2026年8月17日。它反映了撰写时可获得的信息。泄露事件调查正在进行中,受影响数据的范围可能会随着公司完成评估而发生变化。本文为教育性分析,不构成投资建议。
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注