Trezor再遭“供应链背刺”:营销平台被黑,34万用户陷钓鱼邮件危机

科技区角 2026-09-12 00:00

【科技24时区】短短两个月内,硬件钱包巨头Trezor第二次向用户发出紧急预警。这一次,矛头并非指向其核心加密技术,而是其依赖的第三方营销服务商Brevo。由于Brevo遭遇网络攻击,黑客得以利用该渠道向约34.7万名Trezor客户发送伪装成官方通知的钓鱼邮件,试图窃取用户的钱包备份密码。

据Trezor本周发布的博客披露,此次攻击的核心在于Brevo系统中的一个权限漏洞。黑客通过滥用这一缺陷,突破了原本应有的访问限制(即所谓的“scope”问题),错误地获取了对其可触及的所有组织数据的访问权。最终,138个Brevo账户被攻陷,成为大规模分发恶意链接的跳板。这些邮件的主题极具迷惑性,例如“严重安全警报:STM32熵值漏洞”,诱导用户点击链接下载恶意应用,进而索要钱包助记词或密码。一旦得手,黑客便能在公共区块链上不可逆地盗取受害者资产。

值得注意的是,Trezor强调其硬件产品、钱包固件及账户系统本身并未在此次事件中受损。然而,这并未能消除用户的焦虑。就在今年8月,Trezor曾警告称,其物流合作伙伴ShipMonk发生数据泄露,导致至少8.1万名购买者的姓名、电话、邮箱及住址曝光。这种物理信息的泄露,不仅增加了精准诈骗的风险,更可能引发针对高净值加密货币持有者的“扳手攻击”(wrench attacks)——即通过暴力手段逼迫受害者交出私钥。事实上,在ShipMonk事件后,已有部分用户收到印有虚假二维码的实体信件,扫描后同样导向窃取密码的伪造页面。

从某种程度上看,这两起接连发生的事故揭示了当前数字资产安全领域的一个普遍困境:即便核心产品固若金汤,脆弱的第三方供应链依然可能成为致命的“特洛伊木马”。无论是负责发货的物流公司,还是负责触达用户的营销平台,任何一环的数据失守,都可能将用户置于险境。目前,Trezor表示正在重新评估其与供应商的合作关系,并提醒用户警惕未来可能再次出现的基于邮箱地址的钓鱼攻击。对于身处Web3世界的投资者而言,保持对非官方渠道信息的高度警惕,或许比单纯依赖硬件隔离更为关键。

关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。
供应链
more
开放报名|2026上海国际脑机接口大会及供应链展
苹果能否成为国内存储龙头打入西方存储供应链的敲门砖
全球供应链重构关键期,出海企业的本地化实战与挑战丨超级会氪厅
Framework下调Laptop 13 Pro高配版售价,供应链成本回落惠及用户
AI代理“野蛮生长”催生新供应链,以色列安全初创AIR获5000万美元融资填补监管真空
特斯拉Cybercab电机去稀土化:技术突围背后的供应链博弈
苹果折叠屏倒计时:中国供应链深度嵌入,价值量倍增引资本关注
供应链寒冬逼近,小众手机品牌被迫“双主板”求生
破卷出海,链接全球|IEAC/ELVO 苏州跨境业务供应链解决方案交流会顺利举办
投资百亿!京东WRC甩出机器人战略:用供应链、服务、技术为产业搭台
Copyright © 2025-成都区角科技有限公司
蜀ICP备2025143415号-1
  
川公网安备51015602001305号