工作原理
Trezor 是由 SatoshiLabs 打造的硬件钱包产品线,这家总部位于布拉格的公司由 Marek Palatinus 和 Pavol Rusnák 于 2013 年创立。其首款产品 Trezor One 于 2014 年 8 月上市,是市面上第一款比特币硬件钱包。十二年后,它的任务没有变:在一台没有网络连接的设备上生成种子,然后在不向计算机暴露私钥的情况下签署交易。
配套的桌面软件 Trezor Suite 负责组装未签名的交易,并通过 USB 将其交给设备。Trezor 会在自己的屏幕上显示收款地址和金额,用户用 PIN 码确认,已签名的交易随后返回 Suite 进行广播。一个可选的密语可以从同一个种子派生出另一个独立钱包——这是应对物理提取攻击的防线。
产品线按芯片区分。Safe 3 与 Safe 5 将 Trezor 的开源固件与通过 Common Criteria EAL6+ 认证的 Optiga Trust M 安全芯片相搭配。Safe 7 在此基础上加入了 Tropic Square 出品的 TROPIC01——一枚公开供人审查而非仅通过认证的安全芯片——与 Optiga 芯片和一枚 STM32U5 微控制器并存:三枚芯片来自三家供应商。
KYC 与隐私
设备本身不索取任何信息。没有账户、没有电子邮件、没有身份核验、没有遥测数据——一旦拿到手,就没有任何服务器知道这台 Trezor 的存在。Trezor Suite 是开源软件,如有需要可通过 Tor 路由连接,并提供币种控制功能。2024 年 6 月 1 日,Coinjoin 因 zkSNACKs 关停其所依赖的协调器而退出 Suite。
身份信息是在购买环节进入这套系统的。官方商店需要姓名、电子邮件地址和收货地址,并会将这份记录交给物流合作伙伴。2026 年 8 月 13 日,SatoshiLabs 披露其中一家物流商 ShipMonk 遭到入侵:11,742 名客户的全名、电子邮件、电话号码和收货地址被曝光,另有 1,947 人的姓名、所在城市和电子邮件被曝光——合计 13,689 条记录,涉及 2026 年 5 月 10 日至 8 月 8 日期间下单、发往美国、英国、瑞典、哥伦比亚、巴西、意大利和葡萄牙的订单。Trezor 自身的系统、设备、私钥和钱包备份均未受影响,包裹内的物品也完好无损。这是第二起此类事件:2024 年 1 月,一个第三方支持门户曾曝光多达 66,000 名自 2021 年 12 月以来联系过客服的用户的姓名和电子邮件,其中 41 人随后被直接发送邮件,要求提供恢复种子。
解决方案是匿名配送——一种独立的结账方式:用昵称代替真实姓名,包装不带品牌标识、寄件人信息通用,在包裹柜取件,包裹送达后即删除收货识别信息。该服务将于 2026 年 9 月覆盖欧盟,年底前覆盖美国。商店已经支持通过 Confirmo 使用链上比特币或闪电网络支付,以及以太币、USDC、莱特币和 Solana。
优势与局限
开放性是最有力的论据。固件和硬件设计均已公开,SatoshiLabs 也会披露对自己不利的发现——其中两项来自 Ledger Donjon,即其主要竞争对手旗下的安全实验室。2025 年 3 月,Donjon 证明电压毛刺攻击可以触及 Safe 3 与 Safe 5 上的微控制器:尽管 PIN 码和种子由安全芯片保管,加密运算却在这枚微控制器上进行。2026 年 6 月,Trezor 与 Tropic Square 共同公布了 Donjon 针对 TROPIC01 的激光故障注入攻击,该攻击在实验室条件下绕过了这枚芯片的固件签名验证。两次攻击均未造成用户资金损失。
局限不在芯片,而在包裹。硬件钱包终究要经过运输,沿途的每一个仓库、承运商和处理环节,都构成了这台设备本应让人无需依赖的数据库。三十个月内发生两次数据泄露,这是一种模式,而非意外;在这里,一份物流清单恰恰是最不该丢失的东西——它标注出哪些人持有自己的密钥,以及他们的家庭住址。
结论
Trezor 是开源硬件钱包的标杆,这台设备也确实履行了自己的承诺:它从不知道拥有者是谁。它无法保护的是快递员所需要的那个地址,而三十个月内两起供应商数据泄露事件说明,这一区别理应获得比宣传材料所给予的更多关注。用比特币购买、送到包裹柜取件、以昵称下单,这几乎是市面上最好的方案;而按常规方式下单,就等于把你的姓名和住址存进了别人的仓库。评分: A (9.1/10). 信任: CAUTION.
Trezor 是开源硬件钱包的标杆,这台设备也确实履行了自己的承诺:它从不知道拥有者是谁。它无法保护的是快递员所需要的那个地址,而三十个月内两起供应商数据泄露事件说明,这一区别理应获得比宣传材料所给予的更多关注。评分: A (9.1/10). 信任: CAUTION.



