#资讯
D'CENT 与 Trezor 遭袭:硬件钱包安全边界正被软件漏洞击穿
WooFun2026-09-18 19:50
核心要点
D'CENT App Wallet私钥泄露与Trezor遭第三方数据窃取,揭示自托管生态中软件与供应链的致命弱点,用户需警惕恢复短语风险。
据 Woofun AI 消息,D'CENT 与 Trezor 近期遭遇的安全事件,将行业焦点从硬件物理安全引向软件漏洞与供应链风险,恢复短语的泄露成为核心威胁。
D'CENT 方面确认,其基于软件的 App Wallet 存在严重安全隐患,导致部分用户账户发生未经授权的资金转移。该事件最早于 9 月 16 日被报告,经深入排查,风险根源在于 App Wallet 将私钥存储在用户手机本地,而非隔离在硬件设备中。
目前,D'CENT 尚未确认其硬件钱包本身存在后门或漏洞,调查重点集中在那些手动将恢复短语导入 App Wallet,且应用版本低于 2025 年 11 月 5 日发布的 8.1.0 版本的账户。
值得注意的是,尽管硬件钱包通常不会在连接时将恢复短语传输至手机,但一旦用户主动导入,私钥便暴露在易受攻击的软件环境中。受影响的资产范围广泛,涵盖比特币、以太坊、XRP Ledger、波场(Tron)以及其他支持 EVM 协议的区块链网络。
这意味着,即便资产最初由硬件设备生成,若恢复短语曾进入软件钱包,攻击者即可在其他设备上重建相同私钥并控制资产。D'CENT 建议受影响用户在再次签名交易前,立即更新应用程序,创建使用新恢复短语的钱包,并将资产转出,切勿尝试将旧恢复短语恢复至其他设备。
同时,该公司正与各类交易所、执法机构以及区块链行业调查人员紧密合作,全力追踪并试图冻结被盗资产,以减轻用户损失。
Trezor 遭遇的攻击则源于供应链环节,揭示了第三方服务商数据泄露对硬件钱包用户的间接威胁。营销服务提供商 Brevo 的安全防线被突破,攻击者利用其 SAML 单点登录系统中的漏洞,入侵了 138 个客户的账户。其中,43 个账户的电子邮件地址被直接窃取,另有 6 个账户被滥用,通过合法的客户基础设施发送钓鱼攻击邮件。由于这些邮件通过了正常的电子邮件身份验证,极具迷惑性。在 Trezor 的案例中,攻击者窃取了 347,149 条用于营销的电子邮件地址。
Woofun AI 整理数据显示,攻击者随后发送伪装成严重硬件安全漏洞警告的消息,诱导客户下载恶意应用程序,进而骗取钱包备份信息。在 Trezor 关闭相关恶意域名前,约有 2,500 名收件人访问了该恶意网址。Trezor 强调,仅点击链接不会导致资金损失,但若用户输入备份信息,攻击者即可在其他地方重新创建钱包。更令人担忧的是,即便初始钓鱼域名已关闭,这 347,149 条经过核实的硬件钱包用户联系方式仍构成长期威胁,可被用于针对未来安全警报、软件更新或支持请求的精准钓鱼攻击。
事实上,早在 8 月,Trezor 就曾因一家物流服务提供商的安全问题,导致客户电话号码和配送地址泄露,虽未直接影响硬件钱包,但已暴露供应链风险。此次 Brevo 事件进一步证实,硬件制造商之外的服务商可能为攻击者提供识别潜在加密货币持有者的关键信息,从而设计出更有效的攻击手段。
这两起独立事件共同指向一个严峻现实:硬件钱包的安全边界正被软件漏洞和供应链弱点击穿。Trezor 已暂停在 Brevo 平台上的账户服务,并重新审视与各供应商的合作关系及安全要求;Brevo 则关闭了被利用的单点登录通道,重置所有活跃会话,并部署永久性修复措施,限制认证过程仅在拥有相应单点登录配置的组织内部进行。D'CENT 也在增加安全防护措施及发布前的验证流程,但其最大挑战仍在于确定所有受影响账户地址,并评估通过交易所或执法机构追回资产的可能性。
行业共识正在重塑,钱包厂商面临的竞争压力不再局限于安全芯片和签名架构的设计,更延伸至全链路数据治理。自托管产品提供商必须证明其能有效限制客户数据存储,严格审查外部供应商,并优化配套软件,防止系统其他部分的安全漏洞成为攻击者获取私钥的跳板。用户亦需牢记,将恢复短语保存在离线环境是最后一道防线,一旦输入被攻破的软件或通过钓鱼泄露,硬件设备的物理安全将形同虚设。
评论
暂无评论