2026年加密貨幣資安事件:出貨資料外洩助長實體攻擊

BTC
ETH
DOT
LINK
SOL
UNI
硬體錢包CVE-2026-72898扳手攻擊Bits of Gold資料外洩安全SafePalTrezor
1 小時前來源: crypto.news
2026年加密貨幣資安事件:出貨資料外洩助長實體攻擊

四天內發生三起資料外洩事件,每一起都源於終端使用者從未選擇、甚至可能從未聽過的供應商。SafePal 因外掛程式漏洞遺失了 39,798 筆客戶資料。Trezor 透過其物流供應商 ShipMonk 遺失了 13,689 筆資料。以色列最大的受監管加密貨幣經紀商 Bits of Gold 因分析工具遺失了約 200,000 筆資料。沒有錢包被掏空,沒有金鑰被竊取。但被竊取的資料,對於特定且日益成長的犯罪類型而言,更為嚴重:即已驗證的證據,證明某個已知地址的人持有加密貨幣,並附上其電話號碼,有時甚至包含政府身分證字號。

摘要

  • SafePal、Trezor 和 Bits of Gold 在 8 月 13 日至 8 月 16 日期間揭露了資料外洩事件,總計影響 253,487 名客戶,其姓名、電話號碼、運送地址和購買紀錄現已落入攻擊者手中。
  • 三起事件中有兩起,即 Trezor 的物流供應商 ShipMonk 和 Bits of Gold 的分析平台,可追溯至同一個漏洞:CVE-2026-72898,這是 Metabase 中一個嚴重的未驗證 SQL 注入漏洞,CVSS 評分為 10.0。
  • CertiK 在 2026 年上半年記錄了 52 起經證實的扳手攻擊,較 2025 年同期增加 33%,財務損失達 1.241 億美元,較一年前的 1,050 萬美元成長超過 11 倍。
  • 法國佔了這 52 起事件中的 33 起,約佔所有記錄案例的 63.5%,而與加密貨幣竊盜相關的住宅入侵事件,從 2025 年上半年的 1 起增加到 2026 年上半年的 20 起。
  • 這三起事件均未危及私鑰、助記詞或客戶資金,但被竊取的資料,即加密貨幣所有權證明加上住家地址,正是促成實體攻擊的情報。

本文追溯這三起事件的共同技術根源,衡量這些資料現在所助長的實體威脅,並探討業界的回應揭示了什麼結構性缺口,而硬體錢包製造商和經紀商一直未能迅速填補。

一個漏洞、兩起外洩、四天

Trezor 和 Bits of Gold 外洩事件之間的關聯,在第二起揭露後的數小時內就變得清晰。兩者都可追溯至 CVE-2026-72898,這是 Metabase 中一個嚴重的未驗證 SQL 注入漏洞,Metabase 是數千家企業用來查詢和視覺化內部資料的開源商業智慧平台。

該漏洞位於密碼重設端點。遠端攻擊者可透過重設請求主體中未宣告的欄位注入任意 SQL,取得 Metabase 實例的管理員存取權,進而讀取該實例所連接的每個資料庫。Metabase 將其評為 CVSS 10.0。Horizon3 發布了概念驗證。CISA 將其列入已知被利用漏洞目錄。

ShipMonk 是 Trezor 在美國、英國、瑞典、哥倫比亞、巴西、義大利和葡萄牙訂單所使用的物流供應商,其執行一個自架的 Metabase 實例。攻擊者在 8 月 6 日或之前利用 CVE-2026-72898,存取 13,689 名 Trezor 客戶的訂單資料,這些客戶在 5 月 10 日至 8 月 8 日期間收到貨物。其中 11,742 筆資料完全外洩,包括姓名、電子郵件、電話號碼和運送地址。其餘 1,947 筆僅部分外洩,限於姓名、城市和電子郵件。

Bits of Gold 揭露其資料外洩事件於 8 月 16 日,在偵測到用於客戶支援和資料分析的第三方軟體系統遭到未授權存取後。該公司確認了相同的 CVE。約 200,000 名使用者的姓名、以色列身分證字號、電子郵件地址、電話號碼、IP 位址、銀行帳戶詳細資料和公開加密貨幣錢包地址可能已被存取。Bits of Gold 將此事件描述為同時影響多家公司的更廣泛全球攻擊的一部分。

更廣泛的攻擊活動是真實的。Metabase 本身確認,攻擊者在修補程式可用之前,就已利用該漏洞攻擊 Metabase Cloud 租戶。Framework、Anaconda 和 n8n 均揭露了修補前視窗期間的未授權資料存取。根據 runZero 進行的網際網路範圍掃描,約 11,000 個可能自架的 Metabase 實例中,有 4,309 個可能易受攻擊,且在受影響分支上,超過 97% 的指紋辨識主機在公告發布時似乎未修補。

第三起外洩事件源於不同的漏洞

SafePal 的事件時間點相同,但技術根源不同。這家由幣安支持的硬體錢包製造商於 8 月 16 日揭露,第三方訂單追蹤外掛程式中的一個授權漏洞,允許未授權人員檢視其他客戶的訂單資訊。該漏洞影響 39,798 名於 2025 年 3 月 2 日至 2026 年 4 月 11 日期間下單的客戶。

該數據集比 Metabase 洩漏的範圍更窄:姓名、電子郵件地址、電話號碼、送貨地址和購買詳情。沒有涉及種子短語、私鑰、錢包密碼、銀行詳細資訊或政府身份證號碼。SafePal 已修補漏洞,聘請獨立審計師,將數據保留期限縮短至 90 天,並識別並刪除了與該事件相關的 30 多個釣魚網站。

這三起洩漏事件有一個共同模式,比任何單一 CVE 都更重要。在每起事件中,公司自身的系統並未被入侵。攻擊者是透過客戶從未選擇的供應商進入的:一家物流公司、一個分析儀表板、一個訂單追蹤小工具。客戶選擇了錢包或經紀商,但背後的供應商堆疊是隱形的。

被盜數據能帶來什麼

此類洩漏事件發生後,標準的安撫說法是沒有資金受損。這種說法將數據視為麻煩,僅用於釣魚郵件,細心的用戶可以識別並刪除。但它忽略了這些記錄所助長的犯罪類別。

CertiK 的 2026 年上半年扳手攻擊報告記錄了 52 起經證實的透過身體暴力從受害者身上提取加密貨幣的事件,比 2025 年上半年的 39 起增加了 33%。財務損失達到 1.241 億美元,是去年同期 1050 萬美元的 11 倍多。

攻擊方法正在轉變。與加密貨幣竊盜相關的入室搶劫從 2025 年上半年的 1 起增加到 2026 年上半年的 20 起,成為最常見的經證實的攻擊類型。綁架事件從 12 起增加到 16 起。攻擊者越來越針對加密貨幣持有者身邊的人:到 2026 年初,親屬或熟人約佔已記錄案件的 25% 至 30%,而 2021 年幾乎為零。

法國佔 52 起經證實案件中的 33 起,佔全球所有事件的 63.5%。該國在 2026 年記錄了 41 起與加密貨幣相關的綁架事件,平均大約每兩天半發生一次。這種集中部分歸因於報告效應,法國執法部門比大多數司法管轄區更一致地追蹤和發布這些案件,但規模不能僅用報告來解釋。

本週洩漏的數據正是扳手攻擊所需的。一個經確認的加密貨幣客戶、一個經由完成送貨驗證的送貨地址、一個用於社會工程的電話號碼,以及在 Bits of Gold 事件中的政府身份證號碼和公開錢包地址。攻擊者不需要猜測誰擁有加密貨幣。洩漏事件確認了這一點。

經濟學很簡單。暗網買家花幾百美元購買一份經過驗證的加密貨幣持有者及其家庭住址的清單。一次成功的入室搶劫或綁架就能獲得數萬至數百萬美元的加密貨幣,一旦轉移就無法逆轉。對攻擊者而言,每次洩漏為市場增加經過驗證的記錄,風險調整後的回報就會提高。2026 年上半年 52 起事件的財務損失達 1.241 億美元,意味著每次成功攻擊的平均收益約為 240 萬美元,但中位數可能較低,少數高價值案件拉高了平均值。

威脅的地理範圍也在擴大。雖然法國在經證實的案件數量上佔主導地位,但 Chainalysis 已記錄 2026 年至少 14 個國家的事件。英國、美國、巴西、荷蘭和南非都記錄了多起案件。Trezor 洩漏事件特別影響七個國家的客戶。Bits of Gold 洩漏事件影響以色列客戶,該司法管轄區此前並未大規模出現在扳手攻擊統計中。

Ledger 先例及其為何現在重要

這不是硬體錢包洩漏首次助長實體威脅活動。Ledger 在 2020 年的電子商務資料庫洩漏中暴露了約 272,000 筆客戶記錄,包括全名、電話號碼和家庭住址。這些數據在 2020 年 12 月公開洩漏之前已被私下出售。

接下來發生的事情,成為業界最清楚的案例研究,說明被竊取的地址資料如何轉化為現實世界的傷害。釣魚攻擊利用真實姓名和購買細節冒充 Ledger 支援團隊。勒索信件寄到住家地址,要求支付 700 至 1000 美元的比特幣,並警告拒絕將導致個資外洩或人身攻擊。2021 年,攻擊者將實體篡改的替換裝置寄往資料外洩中的地址,用偽造的信頭包裝收縮膜包裹,指示受害者在修改過的硬體上輸入恢復短語,以竊取種子碼。

六年後,Ledger 外洩的資料仍在釣魚攻擊中流傳。2026 年的詐騙者利用相同的 2020 年地址資料,向 Ledger 客戶寄送實體信件,證明外洩資料不會過期。對於大多數未搬家的受害者來說,2020 年的住家地址在 2026 年仍然是住家地址。

2026 年 8 月的外洩事件總計規模更大。Ledger 暴露了 272,000 筆記錄。本週的三起外洩事件暴露了 253,487 筆,而 Bits of Gold 的資料集包含政府身分證號碼和公開錢包地址,這些是 Ledger 外洩資料中沒有的。資料的豐富程度更糟。從 Ledger 外洩資料出發的攻擊者知道有人購買了硬體錢包。從 Bits of Gold 資料出發的攻擊者知道有人持有加密貨幣、住在哪裡、政府身分證號碼是什麼,並且可以驗證他們的鏈上餘額。

無人解決的供應商問題

硬體錢包公司以安全性作為行銷重點。裝置在離線狀態下生成金鑰。韌體是開源的。安全元素能抵抗實體篡改。但當公司將客戶的住家地址交給第三方物流供應商,而該供應商運行未修補的分析儀表板時,這些都無關緊要。

Trezor 直接承認了這個缺口。該公司宣布將於 2026 年 9 月在歐盟推出匿名配送服務,並於年底在美國推出。該服務將允許客戶無需向任何物流中介提供住家地址即可收到裝置。這是硬體錢包製造商對供應商資料問題的首個結構性回應。

SafePal 的回應集中在插件上:修補、稽核、減少保留時間。Bits of Gold 聘請了事件回應公司,並斷開了受影響的系統。兩者均未宣布改變其選擇或稽核處理客戶資料的供應商的方式。

結構性問題在於,加密貨幣託管的安全模型將裝置和金鑰視為邊界。實際的邊界包括供應鏈中每個知道客戶存在及其住址的供應商。物流供應商、分析平台、客戶支援工具、訂單追蹤小工具和支付處理器都持有部分該資訊。每個都是目標,而客戶無法得知供應鏈中有哪些供應商,或他們運行什麼軟體。

保留資料的成本

資料保留政策是決定外洩規模的單一變數。SafePal 的插件漏洞暴露了 13 個月內下的訂單。Trezor 的 ShipMonk 外洩涵蓋了三個月的窗口。Bits of Gold 尚未公開其保留期限,但 200,000 名受影響客戶意味著多年的累積記錄。

外洩後,SafePal 將保留期縮短至 90 天。這是正確的方向,但引發了一個問題:為什麼之前的窗口是 13 個月?訂單追蹤不需要在交付後保留客戶的住家地址一年。運送確認只需要幾天,而不是幾個月。

原則很簡單。記錄超出其操作目的而存在的每一天,都是可能被竊取的一天。外洩表面不是供應商的數量,而是供應商數量乘以每個供應商持有的記錄數量,再乘以這些記錄存在的時間。

什麼才能真正解決這個問題

三項結構性變革將減少下一次外洩的爆炸半徑。這些都不需要新技術。所有都需要公司迄今為止避免做出的決定。

首先是供應商安全認證。每個處理加密貨幣客戶資料的公司都應要求其供應商在面向網際網路的軟體上保持最新的修補程式等級,並按既定時間表提供合規證據。Metabase 漏洞在 8 月 6 日有可用的修補程式。ShipMonk 在 8 月 6 日或之前被入侵。Bits of Gold 在數天後偵測到未經授權的存取。要求每月修補程式合規報告的供應商認證計畫,會在未修補的 Metabase 實例被利用之前就標記出來。

第二是地址最小化。履行服務提供商需要送貨地址來遞送包裹。在送達確認後,它不再需要該地址。客戶支援工具需要訂單參考號碼來查詢案例。它不需要客戶的住家地址來做到這一點。資料最小化原則——只收集需要的資料,並在需求結束時刪除——已寫入 GDPR、CCPA 和大多數現代隱私框架。在加密貨幣領域,很少在供應商層級執行此原則。

第三是透明的供應商揭露。選擇硬體錢包或經紀商的客戶目前無法知道哪些供應商會收到他們的資料。Trezor 的客戶在洩漏揭露之前不知道 ShipMonk 的存在。SafePal 的客戶不知道哪個外掛程式追蹤了他們的訂單。一個簡單的供應商登記冊,發佈在公司網站上,並在供應商變更時更新,將為客戶提供評估自身風險所需的資訊。

這些措施都無法消除洩漏。它們減少了可被竊取的記錄數量、這些記錄存在的時間窗口,以及客戶對他們信任哪些公司處理實體地址資料做出明智決策的能力。

加密貨幣領域之外已有先例。支付卡網路要求商家及其處理商維持 PCI DSS 合規性,包括定期漏洞掃描和滲透測試。不合規的商家可能失去處理卡片的能力。對於處理加密貨幣客戶地址資料的公司,沒有類似的標準。業界將地址資料視為物流細節,而非安全關鍵資產,儘管地址資料與加密貨幣所有權證明配對,比被盜的信用卡號(可以被撤銷)具有更高的每筆記錄風險。

Trezor 的匿名遞送公告是第一個跡象,表明至少有一家公司認識到這個結構性問題。競爭對手是否跟進,以及這種方法是否擴展到物流以外的分析、支援和行銷工具,將決定 2026 年 8 月是否成為轉折點,還是另一次產生揭露、通知但無持久改變的事件。

反對觀點:為什麼這可能不會改變太多

反駁論點是資料洩漏是常態,與身體暴力的關聯被誇大了。每年有數百萬筆電子商務客戶記錄被竊取。絕大多數受害者只遇到比垃圾郵件更糟的情況。扳手攻擊雖然在上升,但絕對數量仍然很少:在全球估計 4 億加密貨幣使用者中,有 52 起經證實的案件。

這個論點在基礎比率上有道理。但在選擇問題上失敗了。一般的電子商務洩漏不會告訴攻擊者哪些受害者擁有存放在已知地址的流動、不記名資產。加密貨幣錢包或經紀商洩漏則會。攻擊者可以使用購買歷史、錢包地址和訂單頻率來過濾被竊取的資料庫,以鎖定高價值目標。這種定位的精確性是服裝零售商洩漏永遠無法比擬的。

Coinbase 在最近一次年度報告中揭露,它花費了 870 萬美元用於員工和高階主管的人身安全措施,以應對扳手攻擊趨勢。如果威脅被誇大,這個項目就不會存在。

觀看重點

  • Trezor 匿名配送發布時間表。 歐盟目標是 2026 年 9 月,美國目標是年底。如果按時出貨,其他硬體錢包製造商將面臨跟進的壓力。
  • Metabase 修補程式採用率。 截至公告日期,受影響分支中超過 97% 的已識別自架實例未修補。CVE-2026-72898 引發的下一波入侵只是時間問題,而非機率問題。
  • 法國立法回應。 在 52 起經證實的扳手攻擊中,有 33 起集中在法國,該國內政部已表示可能對加密貨幣公司如何儲存和分享客戶地址資料採取監管行動。
  • CertiK 和 Chainalysis 2026 年下半年報告。 上半年數據顯示有 52 起事件,涉及 1.241 億美元。預計 2027 年初發布的下半年數據將顯示 8 月的入侵集群是否會導致實體攻擊出現可測量的激增。
  • 整個行業的資料保留政策變更。 SafePal 已改為 90 天。競爭對手是否跟進,或者 90 天是否成為事實標準,將顯示行業對供應商資料問題的重視程度。

常見問題

SafePal 資料外洩事件發生了什麼?

SafePal 於 2026 年 8 月 16 日披露,第三方訂單追蹤外掛程式中的授權漏洞,暴露了 2025 年 3 月 2 日至 2026 年 4 月 11 日期間下單的 39,798 名客戶的姓名、電子郵件地址、電話號碼、送貨地址和購買詳細資料。沒有加密貨幣資金、助記詞或私鑰受到損害。

Trezor 和 Bits of Gold 的外洩事件有何關聯?

兩起外洩事件都可追溯到 CVE-2026-72898,這是 Metabase 中一個嚴重的未經驗證 SQL 注入漏洞,CVSS 評分為 10.0。Trezor 的物流供應商 ShipMonk 和 Bits of Gold 的分析平台都執行了自架的 Metabase 實例,且在修補程式可用之前就被利用。

三起外洩事件總共影響了多少客戶?

合計總數為 253,487 名客戶:SafePal 39,798 名,Trezor 透過 ShipMonk 13,689 名,Bits of Gold 約 200,000 名。

什麼是加密貨幣中的扳手攻擊?

扳手攻擊是一種人身攻擊、入室搶劫或綁架,攻擊者使用暴力或暴力威脅,迫使加密貨幣持有者轉移數位資產。這個詞來自於一把五美元的扳手可以擊敗任何程度的加密安全性的想法。

2026 年上半年發生了多少次扳手攻擊?

CertiK 在 2026 年上半年記錄了 52 起經證實的扳手攻擊,比 2025 年同期的 39 起增加了 33%。財務損失達到 1.241 億美元,是 2025 年上半年 1,050 萬美元的 11 倍以上。

為什麼法國是加密貨幣扳手攻擊的中心?

2026 年上半年,法國佔了 52 起經證實的扳手攻擊中的 33 起,約佔全球所有案件的 63.5%。這種集中部分歸因於執法部門更一致的追蹤和通報,但 2026 年發生 41 起與加密貨幣相關的綁架案,平均每兩天半一起,其規模超出了僅靠通報差異所能解釋的範圍。

什麼是 CVE-2026-72898?

CVE-2026-72898 是 Metabase(一個開源商業智慧平台)中的一個嚴重未經驗證 SQL 注入漏洞。它允許遠端攻擊者透過密碼重設端點注入任意 SQL,取得管理員存取權限,並讀取所有連線的資料庫。它的 CVSS 評分為 10.0,並已加入 CISA 的已知被利用漏洞目錄。

受影響的客戶是否應採取特定步驟來保護自己?

受影響的客戶應監控引用其真實姓名、地址或購買歷史的釣魚嘗試,因為這些詳細資料會使詐騙訊息更具說服力。更改電子郵件密碼、啟用雙重驗證以及對提及加密貨幣持有的主動聯繫保持謹慎是實際的步驟。這是教育性分析,而非投資建議。