幣圈日報|2026/09/05:Trezor 外洩擴大,Alephium 揭橋接漏洞

今天的幣圈日報聚焦兩項資安更新:Trezor 表示物流商 ShipMonk 的資料外洩範圍再擴大;Alephium 則公布 5 月跨鏈橋攻擊的完整事後報告,首次把離線驗證缺口與補救步驟說清楚。

兩件事的共同點是,風險都不只存在於錢包硬體或鏈上合約。物流資料、離線節點與備援驗證路徑,同樣可能成為攻擊面;但目前證據並不支持「Trezor 裝置已被破解」或「Alephium 主鏈遭入侵」這類擴大解讀。

以下分開整理官方已確認內容、仍屬來源方主張的部分,以及一般使用者今天可以採取的安全行動。

今天先看三個判斷

  • 已確認:Trezor 9 月 4 日更新公告,新增約 6.7 萬名美國客戶的訂單資料受影響,資料涵蓋姓名、Email、電話、寄送地址與訂單編號。
  • 合理判讀:聯絡與住址資料外洩不等於錢包私鑰外洩,但會提高客製化釣魚、假客服、詐騙電話與實體信件的可信度。
  • 待觀察:Alephium 已公布修補、外部稽核與資產回補步驟,但跨鏈橋是否完成全部對帳並正式恢復,仍要等公開可驗證的重啟狀態。

1. Trezor 物流商外洩範圍擴大

事件概述

Trezor 在 9 月 4 日更新 8 月的事故公告,表示 ShipMonk 於 9 月 2 日通知:外洩範圍比原先認知更大,還包含雙方 2019 年 11 月至 2021 年 8 月合作期間留下的訂單資料。新增受影響者約 6.7 萬人,均位於美國。

資訊來源

核心事實來自 Trezor 9 月 4 日更新公告;受影響數量、資料期間與欄位另由 The Block 報導交叉核對。

資訊可信度

外洩範圍與資料欄位有第一方公告及獨立媒體交叉資料,可信度高。不過,事故調查仍由 Trezor 與其供應商持續進行;「Trezor 系統未遭入侵、裝置仍安全」目前主要是 Trezor 的調查結論,應視為來源方已公開說法,而非第三方完成的全面鑑識結果。

已確認事實

  • 新增約 6.7 萬名受影響客戶,外洩欄位包括姓名、Email、電話、寄送地址與訂單編號。
  • 這批新增資料來自 2019 年 11 月至 2021 年 8 月的美國訂單。
  • Trezor 表示已個別通知新增受影響者,並警告詐騙 Email、電話、信件與實體安全風險可能上升。

資訊判讀

這次更新改變的是「攻擊者掌握多少身分線索」,不是錢包簽章機制本身。當姓名、電話、住址與購買紀錄能被串在一起,假客服就更容易說出看似只有官方知道的細節。冷錢包仍可隔離私鑰,但無法替使用者抵擋身分冒用與社交工程。

新手怎麼處理


2. Alephium 公布跨鏈橋事後報告

事件概述

Alephium 在 9 月 4 日公布 5 月 30 日跨鏈橋攻擊的事後報告。官方說法指出,攻擊者沒有取得守護者私鑰,也沒有攻破鏈上合約,而是讓橋接器的節點進入較弱的離線重新觀察路徑,再利用缺少來源驗證的事件,誘使守護者簽出密碼學上有效、實際卻未經授權的訊息。

資訊來源

主要來源是 Alephium 事後報告與其附帶的鏈上交易、修補及外部稽核資料;攻擊時間線與燃燒交易另以 Security4Web3 獨立整理交叉核對。

資訊可信度

交易、鑄造量與燃燒動作可由公開鏈上紀錄核對,可信度高。根因與修補狀態則以專案方事後報告及其委託的外部稽核為主,可信度中高;橋接器正式恢復與所有資產完成對帳,仍需等待公開運作狀態驗證。

已確認事實

  • 5 月 30 日攻擊造成約 30.5 萬美元抵押資產被提出,並在以太坊鑄出約 1,376 萬枚沒有足額儲備支持的 wALPH。
  • 官方報告指出,問題位於 Alephium 特有的 watcher 與重新觀察路徑;Wormhole 協議本身與 Alephium 主網不在受影響範圍。
  • 約 96.4% 的未足額 wALPH 已透過鏈上交易銷毀;官方表示漏洞已修補並接受外部稽核。

資訊判讀

這起事件提醒使用者:多簽或守護者簽章只能證明「有人簽了」,無法自動證明被簽的事件來源正確。跨鏈橋的安全邊界包含鏈上合約、離線節點、事件監看、備援路徑與營運流程。只看到合約審計或簽章門檻,仍不足以判斷整套橋接系統的風險。

新手怎麼處理

  • 橋接前先確認官方介面是否恢復、資產是否完成對帳,以及提領與贖回是否正常,不要只看社群貼文。
  • 不要把跨鏈包裝資產視為與原生資產完全相同;先看懂跨鏈橋的鎖鑄與驗證者風險
  • 若必須橋接,先以可承受的小額測試,完成到帳與贖回後再評估下一步;不要因官方承諾回補就忽略仍待驗證的重啟條件。

今日風險儀表板

面向今日訊號可信度判斷理由
監理資料不足今天兩項主事件皆非新監理決定,沒有足夠資料判定監理風險方向。
資安升高Trezor 外洩範圍擴大,Alephium 報告也顯示離線驗證路徑可能成為關鍵攻擊面。
資金流資料不足本次未採用可完整核對的同日 ETF 或鏈上資金流資料,不以價格漲跌代替資金流判斷。
市場槓桿資料不足缺少同一時間窗、同一口徑且可追溯的槓桿資料,因此不推論風險升降。

接下來觀察什麼

  • Trezor 或 ShipMonk 是否公布最終鑑識範圍、事件原因與第三方調查結果。
  • 是否出現針對受影響 Trezor 客戶的可驗證大規模詐騙活動或主管機關警示。
  • Alephium 是否公告跨鏈橋正式重啟,並提供資產、負債與贖回流程完成對帳的公開證據。
  • 外部稽核後提出的低風險與資訊性問題,是否在正式上線版本中完成修正與讀回。

本文為公開資訊整理與觀念教育,不構成任何投資建議。加密資產價格波動劇烈且可能大幅損失,進場前請自行研究並評估自身風險承受能力。

分享此內容: