比利时鲁汶大学发布研究称,85 款加密钱包浏览器扩展存在结构性隐私问题,可能把用户身份与链上资产地址关联起来。这会让外部网站更容易识别用户,并据此发起定向钓鱼或敲诈。
登出后权限仍可能保留
研究指出,许多钱包在用户登出或清除会话数据后,并未同步撤销地址访问权限。结果是,网站仍可能继续识别用户钱包相关信息,形成持续追踪。
这意味着,风险不只发生在连接钱包的当下。即使用户结束会话,部分扩展留下的权限状态仍可能暴露地址线索,增加隐私泄露面。
部分钱包已修复问题
根据披露后的处理情况,Coinbase Wallet、Coin98 和 Hana Wallet 已安装补丁,以阻止未经授权的网站追踪用户信息。
不过,并非所有厂商都将此事列为高优先级。OKX Wallet、Bybit Wallet 和 Core Wallet 将这次披露归类为低风险,因此处理优先级相对靠后。
研究将于 7 月下旬公开展示
鲁汶大学计划在 2026 年 7 月 20 日至 25 日举行的隐私增强技术研讨会(PETS)上正式介绍这项漏洞研究。届时,相关技术细节和影响范围或将进一步公开。
这项研究再次显示,加密生态的安全问题不仅限于协议攻击或账户被盗,钱包扩展本身也可能成为用户信息暴露的入口。对普通用户而言,钱包权限管理和扩展安全仍是高频风险点。
