快速摘要
- SafePal 和 Trezor 在 2026 年 8 月分别发生客户数据事件,受影响的是订单和联系方式,不是 Recovery Phrase 或 Private Key。
- SafePal 于 2026 年 8 月 16 日披露事件,表示约 39,798 名客户的订单追踪数据因订单追踪系统漏洞被未经授权访问。
- Trezor 于 2026 年 8 月 13 日披露事件,原因是其物流服务商发生数据泄露,约 13,689 名客户受到影响。
- 客户数据泄露不等于硬件钱包被攻破,但会提高钓鱼邮件、假客服、诈骗电话和诱导用户泄露钱包敏感信息的风险。
- 不要点击可疑链接,不要扫描来路不明的二维码,也不要在任何网站输入 Recovery Phrase、Private Key、PIN 或钱包密码。
- 如果你没有泄露 Recovery Phrase 或 Private Key,通常不需要仅因为订单数据泄露就转移资产。更重要的是,对之后所有提到旧订单的联系保持高度警惕。
2026 年 8 月,两起与安全相关的消息让不少硬件钱包用户感到担心。SafePal 和 Trezor 在相近时间内都披露了客户数据事件。
这里最重要的一点是,很多人听到“数据泄露”就会以为 硬件钱包本身被黑了,或者 钱包里的资产已经不安全。但在这两起事件中,受影响的主要是订单和联系方式,不是设备本身,不是 Recovery Phrase,也不是 Private Key。
不过,这并不代表问题不重要。姓名、电话号码、电子邮件、收货地址和订单详情等信息,可以让钓鱼攻击看起来比普通诈骗更真实。
本文会说明事件发生了什么,用户真正需要担心什么,哪些情况不需要恐慌,以及在线购买硬件钱包之后应该如何保护自己。
SafePal 发生了什么?
SafePal 于 2026 年 8 月 16 日披露,部分客户订单信息因订单追踪系统相关漏洞被未经授权访问。
被访问的信息包括订单相关资料,例如姓名、电子邮件、收货地址、电话号码和购买详情。SafePal 表示,受影响客户的下单时间为 2025 年 3 月 2 日至 2026 年 4 月 11 日之间,约有 39,798 名客户受到影响。
需要分清的是,SafePal 表示此事件 不涉及 Recovery Phrase、Private Key、钱包密码、支付卡信息或身份验证文件,也没有迹象显示用户钱包中的资产因此被直接访问。
不过,SafePal 也提醒用户,泄露的订单数据可能会被用于电子邮件、电话、短信、信件、假网站或冒充客服等攻击,诱导用户交出钱包的重要信息。
Trezor 发生了什么?
Trezor 于 2026 年 8 月 13 日披露,其物流服务商之一 ShipMonk 发生数据事件,导致与配送相关的客户信息被未经授权访问。
受影响的数据主要分为两组。第一组有 11,742 名客户,包含较完整的信息,例如姓名、电子邮件、电话号码和收货地址。另一组有 1,947 名客户,涉及部分信息,例如姓名、城市和电子邮件。合计约 13,689 名客户受到影响。
Trezor 表示,该事件影响部分国家的客户,包括美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙。大多数相关订单是在 2026 年 5 月 10 日至 8 月 8 日之间收到的。
在这个案例中,Trezor 明确表示 Trezor 的系统没有被攻破,Trezor 设备仍然安全。真正的风险在于,受影响客户可能会收到更有说服力的诈骗信息,因为攻击者可以利用真实个人资料冒充 Trezor、物流公司或其他可信机构。
两个事件的对比
| 项目 | SafePal | Trezor |
|---|---|---|
| 披露日期 | 2026 年 8 月 16 日 | 2026 年 8 月 13 日 |
| 主要原因 | 订单追踪系统漏洞 | 物流服务商发生数据事件 |
| 受影响数据 | 姓名、电子邮件、收货地址、电话号码和订单详情 | 姓名、电子邮件、电话号码、收货地址,或根据客户组别不同的部分信息 |
| 受影响人数 | 约 39,798 名客户 | 约 13,689 名客户 |
| 是否影响设备 | 没有资料显示设备或资产被直接影响 | Trezor 表示其系统和设备没有受到影响 |
| 主要风险 | 钓鱼攻击和冒充 SafePal 客服 | 钓鱼攻击、诈骗电话、假信件,以及冒充 Trezor 或其他可信机构 |
客户数据泄露和硬件钱包被攻破有什么区别?
这是整篇文章最重要的区别。
客户数据泄露 是指与订单、联系方式或配送相关的信息,被不应该访问的人取得,例如姓名、电子邮件、电话号码、地址和订单详情。
硬件钱包被攻破 则是指设备本身、密钥生成过程,或保护 Private Key 的机制出现问题,直接让资产面临风险。
这两件事并不相同。
根据 SafePal 和 Trezor 披露的信息,这两起事件涉及的是订单系统或与销售、配送相关的第三方服务,并不是硬件钱包本身泄露 Recovery Phrase 或 Private Key。
简单来说,客户数据泄露可能让别人更容易骗你,但不会自动让对方打开你的钱包。
攻击者仍然需要诱导你做某些动作,例如点击链接、输入 Recovery Phrase、扫描二维码、下载假应用,或在假网站上确认某些操作。因此,客户数据泄露之后最需要防范的是钓鱼攻击,而不是在不了解情况的前提下恐慌转移资产。
为什么订单数据会带来风险?
订单数据看起来不像 Private Key 那么敏感,但对攻击者来说非常有价值,因为它可以让诈骗内容显得更真实。
例如,如果攻击者知道你买过哪一款硬件钱包、大概何时购买、寄到哪里,就可以制作出看起来很像官方客服的信息:
- 声称你的设备因为安全问题必须更换
- 声称需要紧急安装新的固件
- 声称你可以获得退款或替换设备
- 声称你必须完成身份确认才能保护账户
- 寄信或二维码到你家,让内容看起来更可信
- 打电话给你,并用真实个人资料让自己听起来像客服人员
最终目标通常都是一样的:让你泄露 Recovery Phrase、Private Key、PIN 或密码,或让你进入专门设计来窃取钱包信息的假网站。
重点提醒
- 任何可信的客服团队都不应该索要你的 Recovery Phrase。
- 固件更新不应该从陌生邮件里的链接开始。 请使用官方应用,或自己打开官方网站。
- 对方知道你的个人资料,不代表对方是真的。 这些资料可能已经来自数据泄露。
如果你曾经在线购买硬件钱包,应该怎么做?
如果你曾经在线购买硬件钱包,不需要恐慌。更好的做法是按步骤处理风险。
1. 只通过官方渠道检查
如果你收到邮件或消息,说你受到影响,不要马上点击里面的链接。请自己在浏览器输入品牌官网地址,或使用你之前保存的可信书签。
如果品牌提供状态查询页面,也应该从官方网站进入,而不是从邮件或聊天信息中的链接进入。
2. 不要在任何网站输入 Recovery Phrase
Recovery Phrase 是用来恢复钱包的,不是给商店、品牌、物流公司或客服验证身份的资料。
如果任何网站要求你输入 Recovery Phrase,用来检查钱包安全、更新固件、领取退款或申请替换设备,请直接把它当作诈骗。
3. 不要从别人发来的链接安装应用或固件
软件或固件更新应该只通过官方渠道完成,例如官方应用、官方网站,或可以从品牌直接验证的说明。
不要安装来自邮件、短信或陌生网站的文件,即使对方能正确写出你的姓名、产品型号或订单详情。
4. 如果你泄露过 Recovery Phrase 或 Private Key,请把该钱包视为不安全
如果你曾经把 Recovery Phrase 或 Private Key 输入到网站、发给别人,或输入到不确定是否可信的应用中,就应该假设这个钱包已经暴露。
这种情况下,应在可信设备上创建新钱包,并尽快把剩余资产转移到新钱包,同时仔细检查每一笔交易。
5. 更谨慎地使用电子邮件和电话号码
数据泄露之后,你可能会收到包含正确姓名或订单详情的诈骗信息。不要因为个人资料正确,就认为对方一定是真的。
建议为电子邮件开启双重验证。如果某个密码曾在其他服务重复使用,也应更换。对于催促你立即行动的信息,要格外小心。
如何检查邮件、消息和电话
客户数据泄露之后,检查信息必须比平时更严格,因为攻击者可能已经掌握你的一些真实资料。
- 仔细查看邮件域名,但也要记住,发件人名称和邮件地址都有可能被伪造。
- 不要点击不确定的信息里的链接。 请自己输入官方网站。
- 小心紧急语气,例如要求 24 小时内处理,或声称资产即将不安全。
- 不要因为对方知道你的姓名、地址或产品型号就相信对方。 这些资料可能来自数据泄露。
- 不要扫描来路不明信件或文件中的二维码,尤其是声称与退款、替换设备或安全更新有关的二维码。
- 如果有人打电话给你,请先挂断,再自己通过官方联系方式联系公司。
一个简单原则是:如果某条信息催你泄露敏感信息、点击链接、下载文件或立即行动,先停下来。
现在在线购买硬件钱包还安全吗?
仍然可以安全,前提是你从可信来源购买,并理解安全其实有两个不同层面。
第一层:设备本身的安全
硬件钱包的设计目的,是让 Private Key 在与互联网连接的设备之外生成和保存。选择可靠设备、自己完成设置,并正确保管 Recovery Phrase,仍然是保护数字资产的核心。
第二层:购买数据的安全
购买实体设备时,必然会涉及付款和配送信息。即使硬件钱包本身仍然安全,商店、物流公司或外部服务商仍可能成为风险来源。
所以,在线购买本身不是问题。关键是选择产品来源清楚、保修条款明确、联系方式清晰,并且有售后支持的购买渠道。
如果你还不确定适合哪一款,可以查看 SIAMBC 的 Hardware Wallet 比较页面,或浏览 Hardware Wallet 分类,在购买前比较不同型号。
购买硬件钱包前后的检查清单
购买前
- 选择可以验证、联系方式清楚的店铺
- 确认产品是全新且未被设置过
- 查看保修条款和售后支持
- 小心没有合理解释的异常低价
- 使用你能控制的联系方式,并避免提供超过必要范围的个人资料
购买后
- 从头到尾自己完成设备设置
- 把 Recovery Phrase 写在离线材料上,不拍照、不存云端、不发给任何人
- 只通过官方渠道检查固件或应用更新
- 只在必要时间内保留订单资料,不要公开发布盒子照片或订单号码
- 小心声称必须更换设备或紧急更新安全设置的邮件、电话、消息或信件
最重要的规则
- Recovery Phrase 和 Private Key 不是身份验证资料。
- 任何可信的商店、品牌或客服团队都不应该向你索要这些信息。
- 只要有信息要求你提供这些内容,就应立即视为诈骗。
关于客户数据泄露和硬件钱包的常见问题
客户数据泄露是否代表硬件钱包不安全?
不一定。客户数据泄露通常涉及订单系统、配送系统或客服系统,并不自动代表硬件钱包本身被攻破。关键要看泄露了什么资料,以及是否涉及 Recovery Phrase 或 Private Key。
如果订单数据泄露,我需要把资产从钱包转走吗?
如果你没有泄露 Recovery Phrase、Private Key,也没有确认可疑交易,通常不需要仅因为订单数据泄露就转移资产。但你应该更谨慎地防范钓鱼攻击,并关注品牌的官方更新。
如果收到要求更换设备或更新固件的邮件,该怎么办?
不要马上点击邮件链接。请通过你自己打开的官方网站或官方应用检查。如果信息要求你提供 Recovery Phrase、Private Key、PIN 或密码,应视为不安全。
客服可以要求我提供 Recovery Phrase 吗?
不可以。可信的客服团队不应该要求你提供 Recovery Phrase、Private Key 或钱包密码,不论对方声称是为了身份验证、排查问题、保修还是转移资产。
硬件钱包应该在线购买还是到店购买?
只要店铺可信,两种方式都可以安全。重点是产品必须是新的,由你自己设置,来源可追溯,保修条款清楚,并且有明确的售后联系渠道。
如何降低配送数据曝光带来的风险?
使用你能控制的联系方式,从可信来源购买,不公开分享订单资料,并谨慎处理购买后的联系,尤其是提到你的姓名、地址或产品型号的信息。
总结
SafePal 和 Trezor 的事件提醒我们,硬件钱包的安全不只在设备本身,也包括购买、配送和售后沟通相关的信息。
关键是要理解:客户数据泄露不等于硬件钱包被攻破。但泄露的数据会让诈骗更有说服力,尤其是冒充品牌、商店、物流公司或客服时。
对用户来说,最重要的是不要因为恐慌而犯错。不要点击可疑链接,不要在任何网站输入 Recovery Phrase,并且只通过官方渠道核实信息。
如果你正在选择硬件钱包,请同时选择适合自己的设备和可信的购买渠道。好的安全习惯从下单前就开始,并延续到收到产品之后你如何保护自己的信息。
本文基于截至 2026 年 8 月 20 日公开发布的信息整理。





แชร์:
Tangem 是什么?Tangem Wallet 使用指南与型号对比
Binance Blockchain Week Bangkok 2026:日期、地点与重点议题