2026年加密货币安全事件:物流泄露引发暴力抢劫

BTC
ETH
DOT
LINK
SOL
UNI
硬件钱包CVE-2026-72898扳手攻击Bits of Gold数据泄露安全SafePalTrezor
1 小时前来源: crypto.news
2026年加密货币安全事件:物流泄露引发暴力抢劫

四天内发生三起数据泄露事件,每一起都源于最终用户从未选择、甚至可能从未知晓的供应商。SafePal因插件漏洞丢失了39,798条客户记录。Trezor通过其物流供应商ShipMonk丢失了13,689条记录。以色列最大的受监管加密货币经纪商Bits of Gold通过一个分析工具丢失了约200,000条记录。没有钱包被掏空,没有密钥被盗。但对于一类特定且日益增长的犯罪来说,被盗取的东西更为严重:经过验证的证据,证明某个已知地址的人拥有加密货币,并附有他们的电话号码,在某些情况下还有他们的政府身份证号码。

摘要

  • SafePal、Trezor和Bits of Gold在8月13日至8月16日期间披露了数据泄露事件,共涉及253,487名客户,他们的姓名、电话号码、收货地址和购买历史现已落入攻击者之手。
  • 三起事件中的两起,即Trezor的物流供应商ShipMonk和Bits of Gold的分析平台,都追溯到同一个漏洞:CVE-2026-72898,这是Metabase中一个严重的未认证SQL注入漏洞,CVSS评分为10.0。
  • CertiK在2026年上半年记录了52起经过验证的扳手攻击,比2025年同期增长了33%,财务风险达到1.241亿美元,比一年前的1050万美元增长了11倍以上。
  • 法国占这52起事件中的33起,约占所有记录案例的63.5%,而与加密货币盗窃相关的入室抢劫从2025年上半年的1起增加到2026年上半年的20起。
  • 这三起事件均未危及私钥、助记词或客户资金,但被盗的数据,即加密货币所有权的证明加上家庭住址,正是能够促成物理攻击的情报。

本文追溯这三起事件共同的技术根源,衡量这些记录现在所助长的物理威胁,并审视行业的回应揭示了硬件钱包制造商和经纪商迟迟未能弥补的结构性漏洞。

一个漏洞,两起泄露,四天

Trezor和Bits of Gold泄露事件之间的联系在第二次披露后的几个小时内就变得清晰。两者都追溯到CVE-2026-72898,这是Metabase中一个严重的未认证SQL注入漏洞,Metabase是数千家公司用来查询和可视化内部数据的开源商业智能平台。

该漏洞位于密码重置端点。远程攻击者可以通过重置请求体中的未声明字段注入任意SQL,获得Metabase实例的管理员访问权限,并由此读取该实例连接到的每个数据库。Metabase将其评为CVSS 10.0。Horizon3发布了一个概念验证。CISA将其添加到已知被利用漏洞目录中。

ShipMonk是Trezor在美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的订单所使用的履约供应商,运行着一个自托管的Metabase实例。攻击者在8月6日或之前利用了CVE-2026-72898,访问了13,689名在5月10日至8月8日期间收到货件的Trezor客户的订单数据。其中,11,742名客户的数据完全暴露,包括姓名、电子邮件、电话号码和收货地址。其余1,947名客户的部分数据暴露,仅限于姓名、城市和电子邮件。

Bits of Gold在8月16日披露了其数据泄露事件,此前检测到用于客户支持和数据分析的第三方软件系统遭到未经授权的访问。该公司确认了相同的CVE。大约200,000名用户的姓名、以色列身份证号码、电子邮件地址、电话号码、IP地址、银行账户详情和公开的加密货币钱包地址可能已被访问。Bits of Gold将这一事件描述为同时袭击多家公司的更广泛全球攻击的一部分。

更广泛的攻击活动是真实存在的。Metabase本身确认,攻击者在补丁可用之前就利用了该漏洞攻击了Metabase Cloud租户。Framework、Anaconda和n8n都披露了补丁发布前窗口期的未经授权数据访问。根据runZero的互联网范围扫描,在约11,000个可能自托管的Metabase实例中,有4,309个可能易受攻击,截至公告日期,受影响分支上超过97%的已识别主机似乎未打补丁。

第三起泄露源于不同的漏洞

SafePal的事件在时间上相同,但技术根源不同。这家由币安支持的硬件钱包制造商于8月16日披露,第三方订单跟踪插件中的一个授权漏洞允许未经授权的人员查看属于其他客户的订单信息。该漏洞暴露了39,798名在2025年3月2日至2026年4月11日期间下订单的客户。

该数据集比Metabase泄露事件的范围更窄:包括姓名、电子邮件地址、电话号码、收货地址和购买详情。未涉及助记词、私钥、钱包密码、银行详细信息或政府身份证号码。SafePal已修补漏洞,聘请了独立审计师,将数据保留期限缩短至90天,并识别并删除了与该事件相关的30多个钓鱼网站。

这三起泄露事件有一个共同模式,这比任何单个CVE都更重要。在每起事件中,公司自身的系统并未受到入侵。攻击者是通过客户从未选择的供应商进入的:一家物流公司、一个分析仪表板、一个订单跟踪小部件。客户选择了钱包或经纪商,但其背后的供应商堆栈是隐形的。

被盗数据能做什么

此类泄露事件后的标准安抚是:没有资金受损。这种说法将数据视为麻烦,仅用于钓鱼邮件,细心的用户能够识别并删除。但它忽略了这些记录所助长的犯罪类别。

CertiK的2026年上半年扳手攻击报告记录了52起经证实的通过身体暴力从受害者处获取加密货币的事件,比2025年上半年的39起增加了33%。财务损失达到1.241亿美元,是去年同期1050万美元的11倍多。

攻击手段正在变化。与加密货币盗窃相关的入室抢劫从2025年上半年的1起增加到2026年上半年的20起,成为最常见的经证实的攻击类型。绑架事件从12起增加到16起。攻击者越来越多地针对加密货币持有者的亲近之人:到2026年初,亲属或熟人在记录在案的事件中约占25%至30%,而2021年几乎为零。

在52起经证实的案件中,法国占33起,占全球所有事件的63.5%。该国在2026年记录了41起与加密货币相关的绑架事件,平均大约每两天半发生一起。这种集中部分是由于报告效应:法国执法部门比大多数司法管辖区更一致地跟踪和公布这些案件,但规模不能仅用报告来解释。

本周泄露事件的数据正是扳手攻击所需的。一个确认的加密货币客户、一个通过完成交付验证的收货地址、一个用于社会工程学的电话号码,以及在Bits of Gold事件中,一个政府身份证号码和公开钱包地址。攻击者无需猜测谁拥有加密货币。泄露事件证实了这一点。

经济账很简单。暗网买家花几百美元购买一份经过验证的加密货币持有者及其家庭住址的精选列表。一次成功的入室抢劫或绑架就能获得数万至数百万美元的加密货币,一旦转移便不可逆转。对攻击者而言,风险调整后的回报随着每次泄露向市场添加经过验证的记录而提高。2026年上半年52起事件造成的1.241亿美元财务损失意味着每次成功攻击的平均收益约为240万美元,尽管中位数可能更低,少数高价值案件拉高了平均值。

威胁的地理分布也在扩大。虽然法国在经证实的案件数量上占主导地位,但Chainalysis已记录了2026年至少14个国家的案件。英国、美国、巴西、荷兰和南非都记录了多起案件。Trezor泄露事件特别影响了七个国家的客户。Bits of Gold泄露事件影响了以色列客户,而以色列此前并未大规模出现在扳手攻击统计中。

Ledger先例及其为何现在重要

这不是硬件钱包泄露首次助长物理威胁活动。Ledger在2020年的电子商务数据库泄露事件中暴露了约27.2万条客户记录,包括全名、电话号码和家庭住址。这些数据在2020年12月公开泄露之前已被私下出售。

随后发生的事情成为该行业最清晰的案例研究,展示了被盗地址数据如何转化为现实世界的危害。钓鱼活动利用真实姓名和购买详情冒充Ledger支持。勒索信被寄到家庭住址,要求支付700至1000美元的比特币,并警告拒绝将导致人肉搜索或人身攻击。2021年,攻击者将物理篡改的替换设备邮寄到数据泄露中的地址,用假信头包装,指示受害者在修改过的硬件上输入恢复短语,该硬件旨在窃取种子。

六年过去了,Ledger泄露的数据仍在钓鱼活动中流传。2026年的骗子利用相同的2020年地址数据向Ledger客户发送实体信件,表明泄露数据不会过期。对于大多数未搬家的受害者来说,2020年的家庭住址在2026年仍然是家庭住址。

2026年8月的泄露事件总体规模更大。Ledger暴露了272,000条记录。本周的三起泄露事件暴露了253,487条记录,而Bits of Gold的数据集包含政府身份证号码和公共钱包地址,这些是Ledger泄露数据中没有的。信息丰富度更糟。从Ledger泄露数据出发的攻击者知道某人购买了硬件钱包。从Bits of Gold数据出发的攻击者知道某人持有加密货币、住在哪里、政府身份证号码是什么,并能验证其链上余额。

无人解决的供应商问题

硬件钱包公司以安全性为卖点。设备离线生成密钥。固件是开源的。安全元件抵抗物理篡改。但当公司将客户的家庭住址交给运行未修补分析仪表板的第三方履行提供商时,这些都不重要了。

Trezor直接承认了这一差距。该公司宣布将于2026年9月在欧盟推出匿名配送服务,并于年底在美国推出。该服务将允许客户无需向任何运输中介提供家庭住址即可接收设备。这是硬件钱包制造商对供应商数据问题的首个结构性回应。

SafePal的回应集中在插件上:修补、审计、减少保留。Bits of Gold聘请了事件响应公司并断开了受影响系统。两者均未宣布改变其选择或审计处理客户数据的供应商的方式。

结构性问题在于,加密货币托管的安保模型将设备和密钥视为边界。实际边界包括供应链中每个知道客户存在及其住址的供应商。履行提供商、分析平台、客户支持工具、订单跟踪小部件和支付处理器都持有该信息的某些子集。每个都是目标,而客户无法看到链中有哪些供应商或他们运行什么软件。

保留的代价

数据保留政策是决定泄露规模大小的唯一变量。SafePal的插件缺陷暴露了13个月窗口内的订单。Trezor的ShipMonk暴露覆盖了三个月窗口。Bits of Gold尚未披露其保留期限,但20万受影响客户意味着多年的累积记录。

泄露后,SafePal将保留期缩短至90天。这是正确的方向,但引发了一个问题:为什么之前的窗口是13个月?订单跟踪不需要在交付后保留客户的家庭住址一年。发货确认需要几天,而不是几个月。

原则很简单。记录超出其操作目的而存在的每一天,都是可能被盗的一天。泄露面不是供应商的数量。而是供应商数量乘以每个供应商持有的记录数量乘以这些记录持续的时间。

什么才能真正解决这个问题

三项结构性变革将减少下一次泄露的爆炸半径。这些都不需要新技术。所有这些都需要公司迄今为止一直避免做出的决定。

第一是供应商安全认证。每个处理加密货币客户数据的公司都应要求其供应商在面向互联网的软件上保持当前的补丁级别,并按既定时间表提供合规证据。Metabase漏洞在8月6日有补丁可用。ShipMonk在8月6日或之前被攻破。Bits of Gold在几天后检测到未经授权的访问。要求每月补丁合规报告的供应商认证计划会在未修补的Metabase实例被利用之前标记出来。

第二是地址最小化。履约服务提供商需要收货地址来递送包裹。在递送确认后,它就不再需要该地址。客户支持工具需要订单参考号来查找案例。它不需要客户的家庭住址来完成这项工作。数据最小化原则——只收集所需信息,并在需要过期时删除——已写入GDPR、CCPA和大多数现代隐私框架。在加密货币领域,这一原则很少在供应商层面得到执行。

第三是透明的供应商披露。选择硬件钱包或经纪商的客户目前无法知道哪些供应商会收到他们的数据。Trezor的客户在泄露披露之前并不知道ShipMonk的存在。SafePal的客户不知道哪个插件跟踪了他们的订单。一个简单的供应商注册表,发布在公司网站上并在供应商变更时更新,将为客户提供评估自身风险所需的信息。

这些措施都不能消除泄露。它们减少了可窃取的记录数量、这些记录存在的窗口期,以及客户就信任哪些公司处理物理地址数据做出明智决策的能力。

加密货币之外已有先例。支付卡网络要求商户及其处理商保持PCI DSS合规,包括定期漏洞扫描和渗透测试。不合规的商户可能失去处理卡交易的能力。对于处理加密货币客户地址数据的公司,没有类似的标准。该行业将地址数据视为物流细节,而非安全关键资产,尽管地址数据与加密货币所有权证明相结合,每条记录的风险高于被盗的信用卡号(后者可以被撤销)。

Trezor的匿名递送公告是至少有一家公司认识到这一结构性问题的第一个迹象。竞争对手是否会跟进,以及这种方法是否会扩展到物流之外,涵盖分析、支持和营销工具,将决定2026年8月是成为转折点,还是又一次产生披露、通知而无持久改变的事件。

反对观点:为什么这可能不会改变太多

反驳观点认为,数据泄露是常规事件,与身体暴力的联系被夸大了。每年有数百万电子商务客户记录被盗。绝大多数受害者除了垃圾邮件外没有遇到更糟的情况。扳手攻击虽然呈上升趋势,但绝对数量仍然很少:在全球估计4亿加密货币用户中,有52起经证实的案例。

这一论点在基础概率上有道理。但在选择问题上站不住脚。一般的电子商务泄露不会告诉攻击者哪些受害者拥有存储在已知地址的流动性、不记名资产。加密货币钱包或经纪商的泄露则会。攻击者可以利用购买历史、钱包地址和订单频率,从被盗数据库中筛选出高价值目标。这种定位的精确性是服装零售商泄露永远无法比拟的。

Coinbase在最近一份年度报告中披露,为应对扳手攻击趋势,它在员工和高管的物理安全措施上花费了870万美元。如果威胁被夸大了,这一项就不会存在。

观看指南

  • Trezor匿名配送发布的时间表。欧盟目标为2026年9月,美国目标为年底。如果按计划发布,其他硬件钱包制造商将面临跟进的压力。
  • Metabase补丁采用率。截至公告日期,受影响分支上已识别的自托管实例中,超过97%未打补丁。CVE-2026-72898引发的下一波入侵只是时间问题,而非概率问题。
  • 法国的立法回应。在52起已确认的扳手攻击中,有33起集中在法国,法国内政部已表示可能对加密货币公司存储和共享客户地址数据的方式采取监管行动。
  • CertiK和Chainalysis 2026年下半年报告。上半年数据显示52起事件,涉及金额1.241亿美元。预计2027年初发布的下半年数据将显示8月攻击集群是否导致物理攻击显著增加。
  • 全行业的保留政策变化。SafePal已改为90天。竞争对手是否跟进,或90天是否成为事实标准,将表明行业对供应商数据问题的重视程度。

常见问题解答

SafePal数据泄露事件发生了什么?

SafePal于2026年8月16日披露,第三方订单跟踪插件中的一个授权漏洞暴露了在2025年3月2日至2026年4月11日期间下单的39,798名客户的姓名、电子邮件地址、电话号码、收货地址和购买详情。没有加密货币资金、助记词或私钥被泄露。

Trezor和Bits of Gold的泄露事件有何关联?

两起泄露事件都追溯到CVE-2026-72898,这是Metabase中一个严重的未认证SQL注入漏洞,CVSS评分为10.0。Trezor的配送服务商ShipMonk和Bits of Gold的分析平台都运行了自托管的Metabase实例,在补丁可用之前就被利用。

三起泄露事件共影响了多少客户?

总计253,487名客户:SafePal 39,798名,Trezor通过ShipMonk 13,689名,Bits of Gold约200,000名。

什么是加密货币中的扳手攻击?

扳手攻击是一种人身攻击、入室抢劫或绑架,攻击者使用暴力或暴力威胁迫使加密货币持有者转移数字资产。这个术语源于五美元扳手可以击败任何密码学安全性的说法。

2026年上半年发生了多少起扳手攻击?

CertiK在2026年上半年记录了52起已确认的扳手攻击,比2025年同期的39起增加了33%。财务损失达到1.241亿美元,是2025年上半年1050万美元的11倍多。

为什么法国是加密货币扳手攻击的中心?

2026年上半年,52起已确认的扳手攻击中有33起发生在法国,约占全球总数的63.5%。这种集中部分归因于执法部门更一致的追踪和报告,但2026年41起与加密货币相关的绑架事件,平均每两天半一起,其规模超出了仅靠报告差异所能解释的范围。

什么是CVE-2026-72898?

CVE-2026-72898是Metabase(一个开源商业智能平台)中的一个严重未认证SQL注入漏洞。它允许远程攻击者通过密码重置端点注入任意SQL,获得管理员访问权限,并读取所有连接的数据库。该漏洞CVSS评分为10.0,并已被列入CISA已知被利用漏洞目录。

受影响的客户是否应采取具体措施保护自己?

受影响的客户应警惕引用其真实姓名、地址或购买历史的钓鱼尝试,因为这些细节使诈骗信息更具说服力。更改电子邮件密码、启用双因素认证以及对提及加密货币持有的主动联系保持谨慎是实际可行的步骤。这是教育性分析,而非投资建议。