【科技24时区】短短两个月内,硬件钱包巨头Trezor第二次向用户发出紧急预警。这一次,矛头并非指向其核心加密技术,而是其依赖的第三方营销服务商Brevo。由于Brevo遭遇网络攻击,黑客得以利用该渠道向约34.7万名Trezor客户发送伪装成官方通知的钓鱼邮件,试图窃取用户的钱包备份密码。
据Trezor本周发布的博客披露,此次攻击的核心在于Brevo系统中的一个权限漏洞。黑客通过滥用这一缺陷,突破了原本应有的访问限制(即所谓的“scope”问题),错误地获取了对其可触及的所有组织数据的访问权。最终,138个Brevo账户被攻陷,成为大规模分发恶意链接的跳板。这些邮件的主题极具迷惑性,例如“严重安全警报:STM32熵值漏洞”,诱导用户点击链接下载恶意应用,进而索要钱包助记词或密码。一旦得手,黑客便能在公共区块链上不可逆地盗取受害者资产。
值得注意的是,Trezor强调其硬件产品、钱包固件及账户系统本身并未在此次事件中受损。然而,这并未能消除用户的焦虑。就在今年8月,Trezor曾警告称,其物流合作伙伴ShipMonk发生数据泄露,导致至少8.1万名购买者的姓名、电话、邮箱及住址曝光。这种物理信息的泄露,不仅增加了精准诈骗的风险,更可能引发针对高净值加密货币持有者的“扳手攻击”(wrench attacks)——即通过暴力手段逼迫受害者交出私钥。事实上,在ShipMonk事件后,已有部分用户收到印有虚假二维码的实体信件,扫描后同样导向窃取密码的伪造页面。
从某种程度上看,这两起接连发生的事故揭示了当前数字资产安全领域的一个普遍困境:即便核心产品固若金汤,脆弱的第三方供应链依然可能成为致命的“特洛伊木马”。无论是负责发货的物流公司,还是负责触达用户的营销平台,任何一环的数据失守,都可能将用户置于险境。目前,Trezor表示正在重新评估其与供应商的合作关系,并提醒用户警惕未来可能再次出现的基于邮箱地址的钓鱼攻击。对于身处Web3世界的投资者而言,保持对非官方渠道信息的高度警惕,或许比单纯依赖硬件隔离更为关键。
Trezor再遭“供应链背刺”:营销平台被黑,34万用户陷钓鱼邮件危机
科技区角
2026-09-12 00:00
关于科技区角:国内科技展会垂直内容策划服务商,提供从论坛内容全案策划、会展市场化IP打造到精准专业观众一站式邀约服务,以产业内容吸引高质量B端人群,打通展会从议题设计、演讲嘉宾邀约、宣传预热、精准邀观到供需对接全链路。
声明:内容取材于网络,仅代表作者观点,如有内容违规问题,请联系处理。