Long Drive
返回博客

Trezor 泄密事件背后:被删除的数据为何成为定时炸弹

2026/9/7Long Drive Editorial

被删除的数据,为何在 2024 年再次泄露?

2024 年 6 月,硬件钱包制造商 Trezor 披露,其配送合作伙伴 Fetch 的系统遭到入侵,导致约 8 万名客户的个人信息泄露,其中包括 6.7 万名美国客户。最令人不安的细节是:泄露的数据来自 2019 至 2021 年的订单记录,而这些信息在 Trezor 看来早已被删除。

这并非孤例。2020 年,智能家居公司 Wyze 曾通知用户,其数据库因员工疏忽而暴露了 240 万条客户记录,其中包含本应删除的旧数据。更早的 2019 年,Facebook 承认有超过 5 亿条用户记录存储在未受保护的服务器上,其中许多数据来自已删除的账户。

这些事件揭示了一个被广泛忽视的现实:数据删除在技术层面几乎从未真正完成。备份、日志、第三方缓存、分布式副本——每一层都可能让数据在“删除”后继续存在。Trezor 的案例中,Fetch 作为承运方,其系统可能保留了历史订单的副本,而 Trezor 对此一无所知。

删除的悖论:法律要求与物理现实

GDPR 等法规赋予用户“被遗忘权”,要求企业主动删除过期数据。但现实中,删除操作往往只是从主数据库中移除记录,而备份磁带、归档文件、开发环境副本可能仍然完好。

安全研究员 Mikael Lindström 曾指出,他在 2020 年购买的一块二手硬盘中,发现了前所有者过去十年的医疗记录和税务文件——尽管对方声称已通过“安全擦除”工具处理过。更不用提云服务商的多区域冗余,即使主存储被清空,其他区域的副本可能在数月后才被覆盖。

企业陷入两难:一方面要遵守合规要求,另一方面又无法保证彻底删除。于是,它们选择“逻辑删除”——标记数据为无效,但物理文件依然存在。这种敷衍的做法,在遇到内部人员或第三方供应商的疏忽时,就成了定时炸弹。

数据生命周期:从“永久保存”到“永久风险”

Trezor 事件的核心教训是:数据的价值与风险,并不随着时间推移而消失。旧数据在泄露时可能已失去商业价值,但对黑客而言,它依然是精准诈骗的素材——2019 年的订单信息足以让攻击者冒充客服,骗取用户的恢复种子。

这与存储行业的普遍逻辑背道而驰。订阅制云盘鼓励用户无限期保留数据,而用户往往以“可能有用”为由堆积文件。但每一份被保留的数据,都意味着持续的维护成本和潜在风险。相比之下,区块链存储方案如 Arweave 提供了一次性付费的永久保存机制,其理念是:存储应该是一种明确的选择,而非默认的累积

当然,永久存储并不意味着数据永不泄露。但 Arweave 的分布式架构让数据所有权回归用户——通过客户端加密,只有持有私钥的用户才能读取内容,即使是存储节点本身也无法访问。这从根本上改变了信任模型:不再依赖某个公司的安全实践,而是依赖密码学。

长期保存的启示:从“删除”到“遗忘”

Trezor 事件提醒我们,数据的生命周期需要重新设计。对于真正重要的文件——合同、照片、科研数据——与其依赖订阅制云盘和无法验证的删除承诺,不如选择一种透明的、可验证的存储方式。

Long Drive 正是基于这一理念,利用 Arweave 区块链提供永久存储。用户上传的文件被分散存储在多个节点,并通过智能合约确保数据不可篡改。更重要的是,客户端加密功能让文件内容对平台不可见,即使服务器被入侵,攻击者得到的也只是密文。

这并非万能的解决方案,但它至少回答了 Trezor 事件留下的追问:当企业无法保证删除时,用户是否应该重新考虑如何保存?对于真正重要的数据,或许我们需要的不是更可靠的删除,而是更清醒的保存——选择一种不会因时间流逝而失去控制权的方式。

在数据爆炸的时代,遗忘是一种奢侈。而技术应该做的,不是假装能删除,而是让保存变得足够安全,让遗忘不再是必需品。