Trezor近日再次向用户发出安全提醒。公司表示,合作邮件服务商 Brevo 遭黑客入侵,部分客户数据因此暴露,攻击者随后利用这些信息发送大规模钓鱼邮件。Trezor称,自身产品、钱包和账户系统并未受到这次事件影响。
Brevo账户被用于群发钓鱼邮件
Brevo在事件说明中称,黑客进入了 138 个 Brevo 账户,并借此发送大量钓鱼信息。该公司表示,问题与权限控制缺陷有关,导致攻击者获得的访问范围超出原本应有的限制,并错误触达这些账户可访问的全部组织。
对加密资产用户而言,这类事件的风险不只在于邮箱泄露。若受害者在伪造页面输入钱包密码或恢复信息,链上资产可能被迅速转走,而且通常无法追回。
两个月内第二次波及 Trezor 用户
这已是近两个月内第二起波及 Trezor 用户的数据安全事件。Trezor今年 8 月曾提醒客户,其物流合作方 ShipMonk 发生数据泄露,至少 8.1 万名购买并收货的用户信息受到影响。
当时暴露的数据包括姓名、电话号码、电子邮箱和邮寄地址。此类信息一旦被拼接使用,不仅会提高定向诈骗成功率,也会让攻击者更容易伪装成官方客服、物流方或售后渠道。
线下信件与暴力威胁风险上升
在 ShipMonk 事件后的几周里,已有部分用户收到冒充 Trezor 的纸质信件。信中附带二维码,扫描后会跳转到伪造页面,诱导用户输入钱包密码,从而窃取加密资产。
外媒指出,这类泄露还可能让加密资产持有者面临更严重的人身风险,包括通过威胁或直接暴力逼迫受害者交出密码的“扳手攻击”。Trezor表示,正在重新评估与供应商的合作关系,并提醒用户,相关邮箱地址未来仍可能被再次用于钓鱼攻击。
