TheMEXC全部文章

Trezor 釣魚信件事件:交易者該知道的事

Marcus Yeo · 更新於 2026-09-11 · 獨立評測 — 與任何交易所無隸屬關係

一句話結論

2026 年 9 月 11 日,Trezor 證實其用於官方通訊的第三方郵件供應商遭到入侵,讓攻擊者得以用 Trezor 的合法網域發送釣魚信件。裝置韌體、硬體本身及 seed phrase 皆未受影響——風險僅限於曾與該詐騙郵件互動過的使用者。

Trezor 是一個把加密貨幣私鑰離線保存的硬體錢包品牌,而釣魚攻擊則是冒充可信來源以竊取登入憑證或 seed phrase 的詐騙手法。2026 年 9 月 11 日,這兩者撞在一起:Trezor 證實其用於官方通訊的第三方郵件服務供應商遭到入侵,讓攻擊者得以寄出看似來自 Trezor 自家合法網域的釣魚信件。

對於一個以「比交易所託管更安全」作為主打賣點的產業來說,這則新聞值得冷靜審視,而非恐慌反應。以下整理目前確認的事實、對持有 Trezor 或任何硬體錢包的用戶意味著什麼,以及現在應該立刻檢查的事項。

事情經過

根據 Trezor 官方聲明,這次入侵源頭是負責該公司郵件發送業務的第三方供應商,而非 Trezor 自身的伺服器、裝置韌體或錢包軟體。由於這些釣魚郵件是透過被授權使用 Trezor 網域的服務寄出,因此能通過一般的基本檢查(正確的寄件網域、看起來合理的格式),而這些通常正是幫助用戶辨識假信的線索。Trezor 已公開承認此事件;本文內容僅依據該官方聲明,不對攻擊者身分、規模或動機做出超出公司證實範圍的臆測。

這件事提醒我們,一家公司的安全邊界不只是自家程式碼而已,還包含每一個能接觸到客戶信任管道的供應商——郵件、簡訊、客服工單,甚至物流出貨。

這些釣魚郵件據稱是如何運作的

目前細節僅限於 Trezor 所揭露的內容,但手法本身在加密貨幣釣魚攻擊中並不陌生:郵件會催促收件人點擊連結來「驗證」「更新」或「保護」自己的錢包,連結會導向一個專門設計來竊取 seed phrase 或恢復憑證的假網站。這裡真正危險的不是手法本身有多新穎,而是它的投遞方式。一封來自偽裝相似網域的釣魚郵件是一回事;一封技術上真的源自真實網域郵件基礎設施的釣魚郵件,則讓一般用戶,甚至謹慎的用戶,都很難單憑肉眼察覺。

不論郵件看起來多逼真,有一條規則永遠成立:任何硬體錢包公司都絕不會要求你把 seed phrase 輸入網站、郵件表單或客服聊天視窗。絕不會。光是這一點,就能篩掉幾乎所有版本的這類詐騙。

為什麼這不只是 Trezor 用戶該關心的事

交易者有時會把「硬體錢包」等同於「絕對安全」,而這起事件正好是個很好的修正。裝置本身, , 那顆離線簽署交易的實體晶片, , 並沒有在這次事件中被攻破。真正被利用的,是圍繞在它周圍那層更柔軟、更人性化的環節:對熟悉寄件地址的信任。這層風險存在於你使用的每一個交易所、錢包供應商和託管方周圍,不只是 Trezor。

如果你正在某個交易所積極交易永續合約或現貨,同樣的警覺心也該用在出金確認信、KYC 文件要求,以及「帳戶需緊急處理」這類郵件上。攻擊者會挑最容易被逼真偽裝的管道下手,而郵件之所以一直名列前茅,是因為大多數人是快速掃過去,而不是仔細審視。

對於在考慮日常資金該放哪裡、長期資金又該放哪裡的交易者來說,這也是重新檢視兩種託管模式基本取捨的好時機。

因素硬體錢包(自我保管)交易所託管
誰握有私鑰你自己交易所
成本一次性購買裝置(約 60-220 美元)持有免費,交易/出金收手續費
主要風險釣魚攻擊、實體遺失、seed phrase 外洩平台遭駭、出金凍結、破產
最適合長期持有、不常交易的資產積極交易、需要流動性的資金
遺失後能否救回只能靠 seed phrase——沒有公司能幫你有客服/帳號救援機制

沒有哪一欄是「絕對安全」的,兩者都需要你管理不同類型的風險。如果你正在比較適合活躍交易的平台,我們的交易所排名有追蹤各大平台的手續費結構與安全紀錄,而像我們整理的免 KYC 交易所選項這類文章,也涵蓋了低驗證平台特有的託管取捨。

硬體錢包還是交易所:哪一個真的適合你的交易風格?

這個問題值得誠實回答,而不是預設選聽起來比較「高端」的那個答案。如果你正在操作活躍的永續合約部位,每筆交易之間都把資金搬去冷儲存並不實際,還會多出不必要的出金手續費與延遲。如果你是持倉數月、或坐擁暫時不打算動用的獲利,把這些資金無限期留在交易所上,風險其實可能更高。

多年來我接觸過的交易者裡,常見的做法是:把活躍交易資金留在一到兩個經過篩選的交易所上(想貨比三家的話可以參考我們的MEXC 替代平台比較),再定期把超過自己能接受門檻的獲利,轉入硬體錢包。這樣一來,單一一次郵件釣魚事件、交易所當機或裝置問題,最多只會影響你部分資產,而非全部身家。

如何驗證你的裝置並降低未來的釣魚風險

不論你持有的是 Trezor、Ledger 還是其他冷儲存裝置,以下幾個習慣都適用:

Trezor 官方的安全文件在 trezor.io 上有更詳細的裝置驗證與設定說明。如果你剛接觸自我保管的概念,我們的新手學習路徑會先帶你了解錢包、私鑰與交易所帳戶的基礎知識,再進一步做硬體相關的決策。

給交易者的大局觀

這個產業裡沒有人能永遠維持零瑕疵的安全紀錄,硬體錢包製造商、交易所、以及中間的每一方都不例外。真正區分「可控事件」與「災難」的關鍵,通常在於公司多快公開溝通,以及實際曝險範圍究竟有多窄。Trezor 這次的公開承認,加上入侵源頭最終被追溯到郵件供應商、而非裝置或韌體本身,這樣的結果本該讓人放心多於恐慌, , 前提是用戶做好基本功:絕不在任何地方貼上 seed phrase、獨立驗證寄件人身分,並對「緊急」的錢包郵件保持健康的懷疑心,不論寄件地址看起來多麼合法。

常見問題

Trezor 以前也遇過釣魚攻擊嗎?2026 年的安全紀錄如何?

有的。硬體錢包品牌(包括 Trezor)多年來一直是釣魚攻擊的常見目標,因為它們的用戶持有高價值資產。這次 2026 年 9 月的事件之所以值得注意,是因為攻擊者透過遭入侵的第三方郵件供應商,用 Trezor 真正的網域寄出信件,這比一般偽裝相似網域的假信更難讓使用者察覺。這起事件中,Trezor 的裝置韌體與硬體本身並未被回報遭到入侵。

我該如何確認我的 Trezor 裝置在運送過程中沒有被動手腳?

只向 Trezor 官方商店或明確授權的經銷商購買,絕不要透過拍賣平台或二手管道。收到後檢查包裝上的防拆封條,並確認裝置在設定時顯示為「全新」狀態——真正的全新裝置絕不會出現既有錢包或預先產生的 seed phrase。只要包裝、封條或設定畫面有任何不對勁,先停下來聯繫 Trezor 客服,別繼續操作。

硬體錢包真的比放在交易所安全嗎?成本大概多少?

硬體錢包能免除交易所被駭或限制出金的託管風險,但相對地,seed phrase 的保管責任會完全落在你自己身上。目前 Trezor 系列裝置通常一次性花費約 60 至 220 美元,而交易所託管雖然免費,卻要承擔平台層級的風險。大多數有經驗的交易者,會把活躍交易資金放在交易所,長期持有的部位則轉入硬體錢包。

什麼是供應鏈攻擊?買冷錢包時該如何降低這類風險?

供應鏈攻擊是指裝置或其包裝在出廠後、送到你手上之前的環節遭到竄改,而不是購買後才被駭入軟體。降低風險的方法包括:直接向製造商官網購買、收貨時檢查防拆封條,並且務必在設定時自己產生全新的 seed phrase,而不是使用包裝內預先印好的那組。

從 BYDFi 這類交易所出金到 Trezor 錢包,流程與手續費大概是怎樣?

一般流程:先在 Trezor 上連接或記下該幣種的收款地址,登入交易所帳號,發起出金,貼上地址,並在確認前仔細核對地址的前後幾碼是否正確。交易所出金手續費依幣種與鏈而異,通常會在出金頁面事先揭示——務必確認手續費與網路都對應正確,因為選錯網路送出可能導致資產永久遺失。

在中國或台灣持有 Trezor 合法嗎?有哪些替代選擇?

在中國大陸與台灣持有硬體錢包都是合法的;該地區的限制通常針對交易所交易與法幣出入金,而非自我保管裝置本身。Trezor 以外的替代選擇包括 Ledger、Coldcard、Keystone,各自在開源韌體、離線簽章、價位上各有取捨——建議依自己的威脅模型評估後再選擇。

我點了一封假冒 Trezor 的釣魚郵件連結,現在該怎麼辦?

如果你曾在任何網站上輸入過 seed phrase、PIN 或助記詞,請立即將這些資產視為已洩露,盡快把資金移到你信任裝置上新產生的 seed phrase 所對應的新錢包。如果你只是點了連結但沒輸入任何憑證,請在點擊連結的裝置上執行惡意程式掃描,並在確認裝置乾淨之前,先別輸入任何與錢包相關的資訊。

這起事件會讓我 Trezor 裝置上已存放的加密貨幣有風險嗎?

根據 Trezor 官方對這起事件的說明,入侵範圍僅限於第三方郵件供應商,並未涉及裝置韌體或公司核心基礎設施。只要你的 Trezor 裝置是正常擁有並使用、且未曾在釣魚郵件或其連結的假網站中輸入過 seed phrase,該裝置上的資金並未被這起事件直接波及。

Marcus Yeo — 全職合約交易者,2019 年至今在 20 多間交易所實際開戶、入金與實測,每一筆出金測試都親自跑。

2026 交易所排名.