• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

比特币数据泄露:姓名、住址与比特币地址同时外泄

2026-09-05 06:26:32
收藏

瑞士比特币服务商Pocket Bitcoin数据泄露事件解析

据该公司披露,5,411名瑞士比特币服务商“Pocket Bitcoin”客户的个人数据遭到泄露。对于其中的291名用户,该提供商的详细说明指出,除了购买时使用的比特币地址外,还泄露了身份证件副本以及资金来源证明。这种组合正是超出个案范畴的关键所在:一旦姓名与比特币地址关联,便无法撤销,因为区块链会公开记录该地址的所有交易活动。

公司表示,加密货币本身并未受到影响。尽管如此,任何通过提供商购买比特币并提现至自有钱包的用户,都值得关注此次事件。因为在德国及世界各地,每一次购买、每一次提现和每一次地址授权,都会产生身份数据与接收地址的配对。此次事件展示了这些数据离开机构后可能面临的后果。


Pocket Bitcoin数据泄露经过

Pocket Bitcoin是一家瑞士服务商,它将收到的银行转账转换为比特币,并直接发送至客户钱包。根据其自身说明,该公司不持有私钥,属于所谓的“非托管型”服务。“非托管”意味着在支付完成后,提供商无法再处置这些硬币,因为私钥始终由用户掌握。

公司于2026年8月21日首次公开此事,随后于8月31日发布详细中期报告,并于2026年9月3日再次修订该报告,从而结束了调查。最终版本中提到的数字重新定义了事件的规模:受影响人数从最初报告的较小群体扩大至5,411人。这一信息可在公司的安全事件更新公告中查阅。

提供商将支持系统指认为入侵点。此前在与合作银行交换过程中产生的文件曾存储于此。目前该漏洞已修补。事件已向瑞士联邦数据保护与信息专员以及列支敦士登数据保护机构报告,公司也已提起刑事诉讼。


谁受到了影响:5,120名有交易记录的客户,291名包含身份证副本的客户

公司将受影响者分为两组,这种区分对于评估风险比总数更为重要。

较大的群体包括5,120人。受影响的是提供商从合作银行收到的交易清单。其中包含姓名、地址、带有金额和日期的单独转账记录,部分受影响者的IBAN(国际银行账户号码)也在内。该群体中的任何人都暴露了其以欧元或法郎计价的购买历史,但未与特定的比特币地址关联。

较小的群体包括291人,风险更高。这里涉及的是发送给合作银行的通信文件。根据公司分解,这些文件可能包含姓名、邮政地址、用于交易的比特币地址、身份证件副本以及资金来源证明,且组合方式各异。资金来源证明是提供商用来记录存款来源的文件,例如工资单或购买合同。

这291条记录才是事件的核心。其余数据可以通过常规手段控制:暴露的IBAN可以更改,身份证件可以重新签发,住址可以在搬家时变更。然而,一旦比特币地址与姓名关联,这种关联便永久存在。


我是否受到Pocket Bitcoin数据泄露的影响?如何判断

根据公司说法,每位受影响者都收到了个性化的联系,描述了其具体情况下哪些数据被泄露。根据这一逻辑,未收到此类个人消息的人不在任何名单上。此信息来自提供商本身;没有独立的查询列表可供检查自己的地址。

在实践中这意味着:查看您在提供商处注册的邮箱,包括垃圾邮件文件夹和促销标签。注意日期。2026年9月3日之后一周内的通知属于已关闭的调查范围,而8月份较早的通知则属于提及较小数字的第一份中期报告。同一个人可能同时收到两种不同范围的通知。

在此过程中绝对不要做的事情:切勿点击要求输入助记词(恢复短语)的链接。没有声誉良好的提供商会索要助记词,Pocket Bitcoin在其通知中也明确指出了这一点。同样,任何要求将余额转移至陌生地址进行保管的要求也是危险的。


暴露的比特币地址揭示了关于您余额的什么信息

什么是比特币地址

比特币地址是一串字符,硬币被发送至此处。它既不是账户也不是秘密,而是一个公开的收款详情,类似于任何人都可以检查其每笔入账的账号。这正是它与银行账户的不同之处:在银行,只有拥有访问权限的人才能看到交易记录。而在区块链上,每个人都可以永久查看,无需登录。

任何人只要知道一个地址,就可以在任何区块链浏览器中查看其上有多少余额、资金何时进出以及下一步流向了哪里。只要没人知道该地址属于谁,它只是数百万匿名字符串中的一个。一旦加上姓名,评估就会翻转。该字符串变成了带有时间戳的资产声明。

在这291条记录中,这种归属关系确实存在。实际上能看到多少取决于受影响者之后的操作。从未移动过所收硬币的人,其余额会清晰地显示在该地址上。已经转走的人虽然延长了追踪链条,但并未切断它。


事件的核心并非被盗取的硬币,而是人与地址之间建立的连接。 为什么更换地址只能切断一半的追踪线索

最直观的反应是:将硬币发送到新地址然后了事。事情没那么简单。区块链上的转账不会删除旧连接,而是在其上附加一个新连接。任何知道旧地址的人都能看到流出动作,也能看到接收地址。这种归属关系随之转移。


什么是硬币控制

硬币控制是指在钱包中选择使用哪些具体持仓进行支付的能力。其好处在于隔离:如果从未将来自暴露地址的硬币与其他来源的硬币合并到同一笔交易中,观察者就无法将这两笔持仓归因于同一人。反之,如果它们一起花费,链式分析便会基于显而易见的假设,认为它们属于同一只手。

对于受影响者而言,这意味着:保持持仓分离并分别花费。设置一个具有自己助记词的新钱包,并将未来的购买仅路由至此,可以清晰地将未来与过去分开。提供硬币控制的钱包差异很大;具体是哪些以及如何识别,请参阅软件钱包比较。

重要的是诚实评估:这些措施都无法逆转已发布的归属关系。它们仅限制未来添加的内容。指望从中获得完全匿名性的人高估了工具的作用。


未受影响的部分:私钥、客户数据库、余额

公司在通知中明确指出,根据调查结果未受侵害的系统:存储身份数据的客户数据库、交易数据库以及系统访问凭证。私钥从未离开过用户的设备,因为设计上该服务根本不持有它们。因此,通过此途径无法访问余额。提供商写道,目前尚未发现暴露数据的滥用情况。

这种区别并非洗白,而是两种非常不同的损害特征之间的差异。在托管式交易所,对客户数据库的攻击会直接威胁余额。在这里,余额位于提供商控制之外,损害是数据层面的。它侵犯隐私并为欺诈提供平台,而非一键盗窃。

这种设计的代价在账目的另一侧。持有硬币的人同时也承担着保护它们的責任。此外,用于设置支付的地址授权过程,正是此处暴露的数据配对首次产生的环节。


如何在数据泄露后识别伪造信件

公司警告其客户注意伪造的信件和其他邮件。原因在于暴露数据的性质。任何人只要知道姓名、地址、转账金额和日期,就可以撰写一封正确引用真实交易的信件。这就消除了通常最容易识别诈骗尝试的标志:发送者的无知。

针对您的加密账户邮件的可用的检查方法:

  • 提示恢复、备份或迁移钱包的二维码是攻击行为。没有任何合法流程以此开始。
  • 主题行中的紧迫感,或几天的截止日期,是一个警示信号,特别是当威胁暂停账户时。
  • 既然这些数据已被暴露,正确引用的转账并不能证明任何事情。不要将其视为真实性的证据。
  • 查询应通过您自己选择的渠道进行:在浏览器中输入提供商的地址,或使用您记录中的电话号码。
  • 无论是通过邮件、网络表单还是电话,要求提供助记词的表格始终是欺诈。

伪造信件现在看起来有多专业,可以参考我们在“通过邮寄进行的加密钱包钓鱼”案例中描述的情况。在那里,要求出现在印有企业外观的纸上,而不是电子邮件。


一份文档中包含地址和购买金额,将风险从区块链转移到了家门口。 家庭地址加购买金额:物理风险

在加密世界的数据泄露中,人们通常首先想到的是数字后果。更令人不安的后果则是另一种。一份结合姓名、家庭地址和转账金额的列表,是一份可按财富排序的地址列表。早在8月,两家硬件钱包制造商的买家数据通过快递服务商泄露时,就存在同样的担忧;您可以在我们关于Trezor数据泄露的报道中阅读相关内容。

与这些案例的区别在于:在那种情况下,顺序揭示有人购买了硬件钱包,因此可能持有加密资产。而在这里,金额就在旁边。这是精确得多的信息,这也是受影响者不应将此点视为夸大其词的原因。

有帮助的方法既不显眼却有效。不要在家里或朋友间谈论您的持仓。不要将硬件设备和备份副本放在显眼的地方。任何人只要将助记词在物理上与设备分开存放,就已经做到了防范入室盗窃的基本工作。


GDPR赋予您的权利,以及十年保留期的适用范围

任何受影响者都有权向负责的公司申请访问:应请求,公司必须说明其处理哪些个人数据以及在具体案件中哪些数据被泄露。这是最明智的第一步,因为只有之后您才能判断是否涉及比特币地址或仅仅是账户变动。

第二点让许多人失望。向金融服务提供商提出的删除请求通常石沉大海,因为法定保留义务优先。Pocket Bitcoin本身在其通知中指出,它必须在交易完成后保留客户和交易数据十年。这是监管的代价,同样适用于欧盟内每个获授权的提供商。

对于瑞士提供商,主管监管机构是联邦数据保护与信息专员,而非德国各州的数据保护机构。居住在欧盟的受影响者仍可向本国监管机构提出申请,由其转交案件。考虑投诉的人应保留公司的通知;这是他们受到影响的证据。


德国投资者现在应检查其提供商的情况

此次事件涉及瑞士提供商的客户。然而,所涉及的数据配对无处不在。每家交易所和经纪商都存储其客户的提现地址,通常存储在提现功能的地址簿中,往往永久保存。加上开户时的身份数据,这意味着每家提供商都持有此处泄露的确切归属关系。自2026年1月1日起,税务申报义务增加,这也必然启动相同的身份数据流动。

四个可以在半小时内完成的检查:

  • 浏览地址簿:登录您的提供商,打开存储的提现地址列表。其中不再需要的内容可以移除。这将缩小在最坏情况下可归因于您姓名的地址集合。
  • 不要重用地址:如果您对每次提现使用相同地址,您的全部持仓将积累在一个提供商已知的点上。现代钱包为每次接收生成新地址;请改用此功能,而不是输入一次记录的地址。
  • 固定联系路线:自行保存提供商的官方联系方式。任何人如果在紧急情况下不必搜索,也不会点击电子邮件中的第一个链接。
  • 检查备份:您的助记词是否与设备分开存储,并且您确定它是完整且可读的?数据泄露对此并无改变,但它增加了有人试图碰运气的概率。

关于放置的一点说明:在非托管服务中(如本例),即使发生数据损坏,余额仍掌握在您手中。这是相对于在交易平台永久存储的结构优势,其权重超过便利性的差异。定期购买并每次提现硬币的人,应根据提供商是否支持自动提现至自有钱包来选择提供商。


Pocket Bitcoin数据泄露:要点总结

检查是否收到个人通知,并阅读其中是否提及比特币地址。只有那时才存在关键的归属关系。如果地址受影响,将未来的购买移至 freshly created 钱包,并不要在单笔交易中合并新旧持仓。哪些钱包能干净利落地支持这种分离,请参阅软件钱包比较。

从现在起,将所有关于您加密账户的邮件视为未经核实,即使它们正确引用了真实转账。仅通过您自己选择的渠道进行查询。并将您的备份副本存储好,使其能经受住入室盗窃;设备之间的差异请参阅硬件钱包比较。

无论您是否是受影响服务的客户,都要查看您自己提供商的地址簿。任何人如果将来自动提现至自有钱包,将通过每次购买缩短数据追踪轨迹;哪些提供商提供此功能,请参阅储蓄计划比较。

提供商的调查已结束,据其称,目前尚未发现滥用情况。对于较小群体的受影响者来说,此事并未就此结束,因为他们的姓名和地址归属已公之于众。独立的数据摘要可在crypto.news找到。

(截至2026年9月4日。本文不构成投资建议。价格和费用结构会发生变化;购买前请与提供商核对条款。)

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%