Trezor确认邮件服务商数据泄露,数十万加密货币持有者遭诈骗分子针对
TechCrunch · · 发布于 2026-09-11 · 5 分钟阅读
Trezor在博客中警告客户,其用于发送新闻邮件的营销科技公司Brevo遭网络攻击。黑客借此向约34.7万名Trezor客户发送钓鱼邮件,邮件含恶意链接并冒充Trezor。点击链接会下载应用,要求受害者输入钱包备份密码;黑客获得密码后可在公共区块链上不可逆地盗走资金。Brevo称黑客访问了138个账户,并利用权限范围不当的漏洞,相关访问被错误授予其账户可触及的所有组织。Trezor表示其产品、钱包和账户系统未受影响。这是该公司近期第二起供应商泄露事件:8月其运输合作伙伴ShipMonk被黑,至少8.1万人的姓名、电话、邮箱和邮寄地址泄露。事件可能使加密货币持有者面临定向暴力和实体胁迫攻击风险。此前有人收到冒充Trezor的邮件,内含二维码,扫描后打开窃取钱包密码的假页面。Trezor称正重新评估与供应商的关系,并警告客户邮箱可能再次被用于钓鱼攻击。
第二次第三方泄露
Trezor 在两个月内第二次警告客户,其依赖的公司被黑客入侵,导致 Trezor 客户数据暴露。
Brevo 遭攻击
Trezor 用于发送新闻邮件的营销技术公司 Brevo 遭网络攻击,黑客借此发送约 34.7 万封钓鱼邮件。
钓鱼手法
恶意链接声称来自 Trezor,点击后下载应用并索取受害者的钱包备份密码。
邮件主题示例
其中一封钓鱼邮件主题为“Critical Security Alert: STM32 Entropy Vulnerability”。
资金风险
一旦钱包密码被盗,黑客可在公链上不可逆地窃取受害者资金。
Brevo 的说明
Brevo 称黑客访问了 138 个账户,利用了访问权限“未被恰当限定范围”的缺陷,权限被“错误授予”其账户可触及的所有组织。
Trezor 自身系统未受影响
Trezor 表示其产品、钱包或账户系统未受本次事件影响。
ShipMonk 泄露
Trezor 8 月曾警告运输合作伙伴 ShipMonk 数据泄露,至少 8.1 万人的姓名、电话、邮箱和邮寄地址被暴露。
人身安全风险
泄露可能使加密持有者等富有个人面临定向暴力和“扳手攻击”,即通过物理攻击获取密码。
冒充信件出现
ShipMonk 泄露后数周,有人收到自称来自 Trezor 的信件,二维码扫描后打开窃取钱包密码的假页面。