CAUTION A L0 · 无需信任
Trezor
Trezor

开源硬件钱包产品线,使用无需账户,购买则需提供收货地址

BTC LN ETH SOL

Trezor 从不知道你的名字——发货的仓库却知道,而 8 月,13,689 条这样的记录不胫而走。

十二年的开源硬件积累,败在了装货码头——如今,包裹柜取件的结账方式正在上线。

司法管辖区 Prague, Czech Republic
运营起始时间 2013
分类 钱包
评分标准 v2.7

工作原理

Trezor 是由 SatoshiLabs 打造的硬件钱包产品线,这家总部位于布拉格的公司由 Marek Palatinus 和 Pavol Rusnák 于 2013 年创立。其首款产品 Trezor One 于 2014 年 8 月上市,是市面上第一款比特币硬件钱包。十二年后,它的任务没有变:在一台没有网络连接的设备上生成种子,然后在不向计算机暴露私钥的情况下签署交易。

配套的桌面软件 Trezor Suite 负责组装未签名的交易,并通过 USB 将其交给设备。Trezor 会在自己的屏幕上显示收款地址和金额,用户用 PIN 码确认,已签名的交易随后返回 Suite 进行广播。一个可选的密语可以从同一个种子派生出另一个独立钱包——这是应对物理提取攻击的防线。

产品线按芯片区分。Safe 3 与 Safe 5 将 Trezor 的开源固件与通过 Common Criteria EAL6+ 认证的 Optiga Trust M 安全芯片相搭配。Safe 7 在此基础上加入了 Tropic Square 出品的 TROPIC01——一枚公开供人审查而非仅通过认证的安全芯片——与 Optiga 芯片和一枚 STM32U5 微控制器并存:三枚芯片来自三家供应商。

KYC 与隐私

设备本身不索取任何信息。没有账户、没有电子邮件、没有身份核验、没有遥测数据——一旦拿到手,就没有任何服务器知道这台 Trezor 的存在。Trezor Suite 是开源软件,如有需要可通过 Tor 路由连接,并提供币种控制功能。2024 年 6 月 1 日,Coinjoin 因 zkSNACKs 关停其所依赖的协调器而退出 Suite。

身份信息是在购买环节进入这套系统的。官方商店需要姓名、电子邮件地址和收货地址,并会将这份记录交给物流合作伙伴。2026 年 8 月 13 日,SatoshiLabs 披露其中一家物流商 ShipMonk 遭到入侵:11,742 名客户的全名、电子邮件、电话号码和收货地址被曝光,另有 1,947 人的姓名、所在城市和电子邮件被曝光——合计 13,689 条记录,涉及 2026 年 5 月 10 日至 8 月 8 日期间下单、发往美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的订单。Trezor 自身的系统、设备、私钥和钱包备份均未受影响,包裹内的物品也完好无损。这是第二起此类事件:2024 年 1 月,一个第三方支持门户曾曝光多达 66,000 名自 2021 年 12 月以来联系过客服的用户的姓名和电子邮件,其中 41 人随后被直接发送邮件,要求提供恢复种子。

解决方案是匿名配送——一种独立的结账方式:用昵称代替真实姓名,包装不带品牌标识、寄件人信息通用,在包裹柜取件,包裹送达后即删除收货识别信息。该服务将于 2026 年 9 月覆盖欧盟,年底前覆盖美国。商店已经支持通过 Confirmo 使用链上比特币或闪电网络支付,以及以太币、USDC、莱特币和 Solana。

优势与局限

开放性是最有力的论据。固件和硬件设计均已公开,SatoshiLabs 也会披露对自己不利的发现——其中两项来自 Ledger Donjon,即其主要竞争对手旗下的安全实验室。2025 年 3 月,Donjon 证明电压毛刺攻击可以触及 Safe 3 与 Safe 5 上的微控制器:尽管 PIN 码和种子由安全芯片保管,加密运算却在这枚微控制器上进行。2026 年 6 月,Trezor 与 Tropic Square 共同公布了 Donjon 针对 TROPIC01 的激光故障注入攻击,该攻击在实验室条件下绕过了这枚芯片的固件签名验证。两次攻击均未造成用户资金损失。

局限不在芯片,而在包裹。硬件钱包终究要经过运输,沿途的每一个仓库、承运商和处理环节,都构成了这台设备本应让人无需依赖的数据库。三十个月内发生两次数据泄露,这是一种模式,而非意外;在这里,一份物流清单恰恰是最不该丢失的东西——它标注出哪些人持有自己的密钥,以及他们的家庭住址。

结论

Trezor 是开源硬件钱包的标杆,这台设备也确实履行了自己的承诺:它从不知道拥有者是谁。它无法保护的是快递员所需要的那个地址,而三十个月内两起供应商数据泄露事件说明,这一区别理应获得比宣传材料所给予的更多关注。用比特币购买、送到包裹柜取件、以昵称下单,这几乎是市面上最好的方案;而按常规方式下单,就等于把你的姓名和住址存进了别人的仓库。评分: A (9.1/10). 信任: CAUTION.

结论.trezor.diff +5 项优点 −4 项缺点
运作良好的方面
+ 01 固件与硬件完全开源;Safe 7 搭载可供公开审查的安全芯片
+ 02 无账户、无邮箱、无遥测数据——设备从不知道谁是它的拥有者
+ 03 Safe 3 与 Safe 5 采用通过 Common Criteria EAL6+ 认证的 Optiga Trust M 安全芯片
+ 04 竞争对手 Ledger Donjon 的发现被全文披露,分别在 2025 年 3 月和 2026 年 6 月
+ 05 商店支持链上比特币或闪电网络支付,以及以太币、USDC、莱特币和 Solana
须知
01 ShipMonk 数据泄露事件曝光了 13,689 名买家的联系方式和地址信息,发生于 2026 年 8 月
02 三十个月内第二次泄露:一个第三方支持门户于 2024 年 1 月曝光了多达 66,000 个姓名和电子邮件
03 匿名配送服务 2026 年 9 月才覆盖欧盟,美国要等到年底
04 Coinjoin 已于 2024 年 6 月 1 日退出 Trezor Suite,且尚未被替代

Trezor 是开源硬件钱包的标杆,这台设备也确实履行了自己的承诺:它从不知道拥有者是谁。它无法保护的是快递员所需要的那个地址,而三十个月内两起供应商数据泄露事件说明,这一区别理应获得比宣传材料所给予的更多关注。评分: A (9.1/10). 信任: CAUTION.