加密货币泄露事件:为何您的收货地址成为您最危险的资产

5 小时前
閱讀 6 分鐘
5 視圖

数据泄露事件概述

在短短四天内,发生了三起数据泄露事件,每起事件都源于用户从未选择且可能从未听说过的供应商。SafePal因插件漏洞泄露了39,798条客户记录;Trezor通过其运输供应商ShipMonk泄露了13,689条记录;以色列最大的合规加密货币经纪商Bits of Gold则通过分析工具泄露了大约200,000条记录。

虽然没有钱包被盗取,也没有密钥被窃取,但被盗的数据对于特定且日益增长的犯罪类型来说更为严重:这些数据证明了某个已知地址的个人拥有加密货币,并且与其电话号码以及在某些情况下的政府身份证号码相结合。

事件的技术根源

本文追踪了这三起事件的共同技术根源,评估了这些记录所带来的物理威胁,并探讨了行业的反应,揭示了硬件钱包制造商和经纪商在弥补结构性缺口方面的缓慢进展。

TrezorBits of Gold泄露事件之间的联系在第二次披露后的几个小时内变得清晰。两者都与CVE-2026-72898有关,这是一个在Metabase中发现的关键性未认证SQL注入漏洞,Metabase是数千家公司用于查询和可视化内部数据的开源商业智能平台。该漏洞位于密码重置端点,远程攻击者可以通过未声明的字段在重置请求体中注入任意SQL,获得Metabase实例的管理员访问权限,从而读取该实例连接的每个数据库。

Metabase将其评为CVSS 10.0。Horizon3发布了概念验证,CISA将其添加到已知被利用漏洞目录中。

Trezor在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的订单中使用的履行供应商ShipMonk运行了一个自托管的Metabase实例。攻击者在8月6日或之前利用了CVE-2026-72898,访问了13,689名在5月10日至8月8日之间收到货物的Trezor客户的订单数据。

泄露事件的影响

Bits of Gold在8月16日披露了其泄露事件,因检测到对用于客户支持和数据分析的第三方软件系统的未授权访问。该公司确认了相同的CVE。大约200,000名用户的姓名、以色列身份证号码、电子邮件地址、电话号码、IP地址、银行账户详情和公共加密货币钱包地址可能被访问。

Bits of Gold将此事件描述为一场更广泛的全球攻击的一部分,该攻击同时影响了多家公司。更广泛的攻击活动确实存在。Metabase本身确认攻击者在补丁可用之前就利用了该漏洞针对Metabase Cloud租户。

SafePal的事件与时间相近,但技术根源不同。这家由Binance支持的硬件钱包制造商在8月16日披露,第三方订单跟踪插件中的授权漏洞使未授权人员能够查看其他客户的订单信息。

数据泄露的后果

这三起泄露事件共享的模式比任何单一的CVE更为重要。在每种情况下,公司的系统都没有被攻破。攻击者通过客户从未选择的供应商进入:一个运输物流公司、一个分析仪表板、一个订单跟踪小部件。

此类泄露后的标准安慰是没有资金被盗。这种表述将数据视为一种麻烦,认为它仅对小心的用户有用,用户可以识别并删除这些信息。它忽视了这些记录所滋生的犯罪类型。

CertiK的2026年上半年扳手攻击报告记录了52起使用暴力提取加密货币的事件,较2025年上半年39起事件增加了33%。

财务损失达到了1.241亿美元,是去年同期1050万美元的11倍多。攻击方法正在发生变化。与加密盗窃相关的家庭入侵案件从2025年上半年的一起增加到2026年上半年的20起,成为最常见的验证攻击类型。

行业反应与未来展望

硬件钱包公司以安全性为卖点。设备在离线状态下生成密钥,固件是开源的,安全元件抵抗物理篡改。然而,当公司将客户的家庭地址交给运行未打补丁分析仪表板的第三方履行提供商时,这些都毫无意义。

Trezor直接承认了这一缺口。该公司宣布将在2026年9月之前在欧盟推出匿名交付服务,并在年底之前在美国推出。该服务将允许客户在不向任何运输中介提供家庭地址的情况下接收设备。

这是硬件钱包制造商对供应商数据问题的首次结构性回应。SafePal的回应则集中在插件上:修补、审计、减少保留。

以上措施都无法消除泄露事件,但它们可以减少可被盗记录的数量、记录存在的时间窗口,以及客户对信任处理家庭地址数据的公司的知情能力。

结论

加密领域外存在先例。支付卡网络要求商家及其处理商保持PCI DSS合规,包括定期的漏洞扫描和渗透测试。未能合规的商家可能失去处理卡片的能力。

行业将地址数据视为物流细节,而非安全关键资产,尽管地址数据与加密货币所有权证明相结合,创造了比被盗信用卡号(可以逆转)更高的每条记录风险。

本文为教育性分析,不构成投资建议。免责声明:本文于2026年8月17日发布,反映了撰写时可用的信息。泄露调查仍在进行中,受影响数据的范围可能会随着公司完成评估而变化。