Trezor 釣魚信件事件:交易者該知道的事
2026 年 9 月 11 日,Trezor 證實其用於官方通訊的第三方郵件供應商遭到入侵,讓攻擊者得以用 Trezor 的合法網域發送釣魚信件。裝置韌體、硬體本身及 seed phrase 皆未受影響——風險僅限於曾與該詐騙郵件互動過的使用者。
Trezor 是一個把加密貨幣私鑰離線保存的硬體錢包品牌,而釣魚攻擊則是冒充可信來源以竊取登入憑證或 seed phrase 的詐騙手法。2026 年 9 月 11 日,這兩者撞在一起:Trezor 證實其用於官方通訊的第三方郵件服務供應商遭到入侵,讓攻擊者得以寄出看似來自 Trezor 自家合法網域的釣魚信件。
對於一個以「比交易所託管更安全」作為主打賣點的產業來說,這則新聞值得冷靜審視,而非恐慌反應。以下整理目前確認的事實、對持有 Trezor 或任何硬體錢包的用戶意味著什麼,以及現在應該立刻檢查的事項。
事情經過
根據 Trezor 官方聲明,這次入侵源頭是負責該公司郵件發送業務的第三方供應商,而非 Trezor 自身的伺服器、裝置韌體或錢包軟體。由於這些釣魚郵件是透過被授權使用 Trezor 網域的服務寄出,因此能通過一般的基本檢查(正確的寄件網域、看起來合理的格式),而這些通常正是幫助用戶辨識假信的線索。Trezor 已公開承認此事件;本文內容僅依據該官方聲明,不對攻擊者身分、規模或動機做出超出公司證實範圍的臆測。
這件事提醒我們,一家公司的安全邊界不只是自家程式碼而已,還包含每一個能接觸到客戶信任管道的供應商——郵件、簡訊、客服工單,甚至物流出貨。
這些釣魚郵件據稱是如何運作的
目前細節僅限於 Trezor 所揭露的內容,但手法本身在加密貨幣釣魚攻擊中並不陌生:郵件會催促收件人點擊連結來「驗證」「更新」或「保護」自己的錢包,連結會導向一個專門設計來竊取 seed phrase 或恢復憑證的假網站。這裡真正危險的不是手法本身有多新穎,而是它的投遞方式。一封來自偽裝相似網域的釣魚郵件是一回事;一封技術上真的源自真實網域郵件基礎設施的釣魚郵件,則讓一般用戶,甚至謹慎的用戶,都很難單憑肉眼察覺。
不論郵件看起來多逼真,有一條規則永遠成立:任何硬體錢包公司都絕不會要求你把 seed phrase 輸入網站、郵件表單或客服聊天視窗。絕不會。光是這一點,就能篩掉幾乎所有版本的這類詐騙。
為什麼這不只是 Trezor 用戶該關心的事
交易者有時會把「硬體錢包」等同於「絕對安全」,而這起事件正好是個很好的修正。裝置本身, , 那顆離線簽署交易的實體晶片, , 並沒有在這次事件中被攻破。真正被利用的,是圍繞在它周圍那層更柔軟、更人性化的環節:對熟悉寄件地址的信任。這層風險存在於你使用的每一個交易所、錢包供應商和託管方周圍,不只是 Trezor。
如果你正在某個交易所積極交易永續合約或現貨,同樣的警覺心也該用在出金確認信、KYC 文件要求,以及「帳戶需緊急處理」這類郵件上。攻擊者會挑最容易被逼真偽裝的管道下手,而郵件之所以一直名列前茅,是因為大多數人是快速掃過去,而不是仔細審視。
對於在考慮日常資金該放哪裡、長期資金又該放哪裡的交易者來說,這也是重新檢視兩種託管模式基本取捨的好時機。
| 因素 | 硬體錢包(自我保管) | 交易所託管 |
|---|---|---|
| 誰握有私鑰 | 你自己 | 交易所 |
| 成本 | 一次性購買裝置(約 60-220 美元) | 持有免費,交易/出金收手續費 |
| 主要風險 | 釣魚攻擊、實體遺失、seed phrase 外洩 | 平台遭駭、出金凍結、破產 |
| 最適合 | 長期持有、不常交易的資產 | 積極交易、需要流動性的資金 |
| 遺失後能否救回 | 只能靠 seed phrase——沒有公司能幫你 | 有客服/帳號救援機制 |
沒有哪一欄是「絕對安全」的,兩者都需要你管理不同類型的風險。如果你正在比較適合活躍交易的平台,我們的交易所排名有追蹤各大平台的手續費結構與安全紀錄,而像我們整理的免 KYC 交易所選項這類文章,也涵蓋了低驗證平台特有的託管取捨。
硬體錢包還是交易所:哪一個真的適合你的交易風格?
這個問題值得誠實回答,而不是預設選聽起來比較「高端」的那個答案。如果你正在操作活躍的永續合約部位,每筆交易之間都把資金搬去冷儲存並不實際,還會多出不必要的出金手續費與延遲。如果你是持倉數月、或坐擁暫時不打算動用的獲利,把這些資金無限期留在交易所上,風險其實可能更高。
多年來我接觸過的交易者裡,常見的做法是:把活躍交易資金留在一到兩個經過篩選的交易所上(想貨比三家的話可以參考我們的MEXC 替代平台比較),再定期把超過自己能接受門檻的獲利,轉入硬體錢包。這樣一來,單一一次郵件釣魚事件、交易所當機或裝置問題,最多只會影響你部分資產,而非全部身家。
如何驗證你的裝置並降低未來的釣魚風險
不論你持有的是 Trezor、Ledger 還是其他冷儲存裝置,以下幾個習慣都適用:
- 只向官方製造商網站或明確授權的零售商購買。 拍賣平台商品與二手裝置,是供應鏈竄改最常見的管道。
- 收貨時檢查防拆封條,並確認裝置初始化為真正全新狀態, , 絕不該出現既有的 seed phrase 或預設 PIN。
- 把官網(trezor.io)加入書籤,而不是點擊郵件、搜尋廣告或社群貼文中的連結,即便它們看起來合法。
- 絕不在任何數位環境輸入 seed phrase,不論是網站、客服聊天,還是「驗證」表單。這組助記詞唯一該輸入的地方,就是那台實體裝置本身。
- 保持韌體更新,但只透過官方 Trezor Suite 應用程式進行,不要點郵件裡的連結。
- 對意外收到的「安全警示」郵件預設保持懷疑,即便寄件地址看起來正確,也應手動導向官網查詢帳戶狀態,而不是直接點連結。
Trezor 官方的安全文件在 trezor.io 上有更詳細的裝置驗證與設定說明。如果你剛接觸自我保管的概念,我們的新手學習路徑會先帶你了解錢包、私鑰與交易所帳戶的基礎知識,再進一步做硬體相關的決策。
給交易者的大局觀
這個產業裡沒有人能永遠維持零瑕疵的安全紀錄,硬體錢包製造商、交易所、以及中間的每一方都不例外。真正區分「可控事件」與「災難」的關鍵,通常在於公司多快公開溝通,以及實際曝險範圍究竟有多窄。Trezor 這次的公開承認,加上入侵源頭最終被追溯到郵件供應商、而非裝置或韌體本身,這樣的結果本該讓人放心多於恐慌, , 前提是用戶做好基本功:絕不在任何地方貼上 seed phrase、獨立驗證寄件人身分,並對「緊急」的錢包郵件保持健康的懷疑心,不論寄件地址看起來多麼合法。
常見問題
Trezor 以前也遇過釣魚攻擊嗎?2026 年的安全紀錄如何?
有的。硬體錢包品牌(包括 Trezor)多年來一直是釣魚攻擊的常見目標,因為它們的用戶持有高價值資產。這次 2026 年 9 月的事件之所以值得注意,是因為攻擊者透過遭入侵的第三方郵件供應商,用 Trezor 真正的網域寄出信件,這比一般偽裝相似網域的假信更難讓使用者察覺。這起事件中,Trezor 的裝置韌體與硬體本身並未被回報遭到入侵。
我該如何確認我的 Trezor 裝置在運送過程中沒有被動手腳?
只向 Trezor 官方商店或明確授權的經銷商購買,絕不要透過拍賣平台或二手管道。收到後檢查包裝上的防拆封條,並確認裝置在設定時顯示為「全新」狀態——真正的全新裝置絕不會出現既有錢包或預先產生的 seed phrase。只要包裝、封條或設定畫面有任何不對勁,先停下來聯繫 Trezor 客服,別繼續操作。
硬體錢包真的比放在交易所安全嗎?成本大概多少?
硬體錢包能免除交易所被駭或限制出金的託管風險,但相對地,seed phrase 的保管責任會完全落在你自己身上。目前 Trezor 系列裝置通常一次性花費約 60 至 220 美元,而交易所託管雖然免費,卻要承擔平台層級的風險。大多數有經驗的交易者,會把活躍交易資金放在交易所,長期持有的部位則轉入硬體錢包。
什麼是供應鏈攻擊?買冷錢包時該如何降低這類風險?
供應鏈攻擊是指裝置或其包裝在出廠後、送到你手上之前的環節遭到竄改,而不是購買後才被駭入軟體。降低風險的方法包括:直接向製造商官網購買、收貨時檢查防拆封條,並且務必在設定時自己產生全新的 seed phrase,而不是使用包裝內預先印好的那組。
從 BYDFi 這類交易所出金到 Trezor 錢包,流程與手續費大概是怎樣?
一般流程:先在 Trezor 上連接或記下該幣種的收款地址,登入交易所帳號,發起出金,貼上地址,並在確認前仔細核對地址的前後幾碼是否正確。交易所出金手續費依幣種與鏈而異,通常會在出金頁面事先揭示——務必確認手續費與網路都對應正確,因為選錯網路送出可能導致資產永久遺失。
在中國或台灣持有 Trezor 合法嗎?有哪些替代選擇?
在中國大陸與台灣持有硬體錢包都是合法的;該地區的限制通常針對交易所交易與法幣出入金,而非自我保管裝置本身。Trezor 以外的替代選擇包括 Ledger、Coldcard、Keystone,各自在開源韌體、離線簽章、價位上各有取捨——建議依自己的威脅模型評估後再選擇。
我點了一封假冒 Trezor 的釣魚郵件連結,現在該怎麼辦?
如果你曾在任何網站上輸入過 seed phrase、PIN 或助記詞,請立即將這些資產視為已洩露,盡快把資金移到你信任裝置上新產生的 seed phrase 所對應的新錢包。如果你只是點了連結但沒輸入任何憑證,請在點擊連結的裝置上執行惡意程式掃描,並在確認裝置乾淨之前,先別輸入任何與錢包相關的資訊。
這起事件會讓我 Trezor 裝置上已存放的加密貨幣有風險嗎?
根據 Trezor 官方對這起事件的說明,入侵範圍僅限於第三方郵件供應商,並未涉及裝置韌體或公司核心基礎設施。只要你的 Trezor 裝置是正常擁有並使用、且未曾在釣魚郵件或其連結的假網站中輸入過 seed phrase,該裝置上的資金並未被這起事件直接波及。