Trezor披露第三方平台漏洞致大规模钓鱼攻击

9月11日,比特币硬件钱包品牌Trezor通报一起重大信息安全事件,其用于分发新闻通讯的第三方营销服务商Brevo遭遇数据泄露,导致攻击者利用该平台向超过34.7万名客户发送伪装成官方通知的钓鱼邮件。

恶意邮件借域名伪装,诱导用户提交敏感信息

此次攻击中,黑客通过非法获取的邮箱权限,以Trezor官方域名为发件人标识,使邮件在视觉上高度仿冒真实通知。邮件内嵌含恶意链接,声称用户需下载更新版管理工具以保障账户安全,实则引导访问伪造页面,诱导输入私钥恢复短语及钱包密码。

快速响应阻断传播,但已有近两千五人受骗

Trezor在发现异常后迅速采取行动,在20分钟内于DNS层级关闭相关域名,有效阻止后续链接继续生效。尽管如此,仍有约2500名用户点击了邮件中的恶意链接。公司已立即暂停Brevo账户,终止所有邮件发送行为,并确认除该营销系统外,其余内部服务如官网、账户管理及设备固件均未受到波及。

年内多起外部合作方漏洞频发,行业安全警钟再响

这并非Trezor首次遭遇第三方风险。上月其履约合作伙伴ShipMonk被攻破,造成逾1.1万名用户的个人信息外泄;本周更披露另有6.7万名美国客户的姓名、联系方式、收货地址及订单编号遭到曝光。今年以来,加密钱包领域接连发生连锁事故:Ledger的支付处理商Global-e、SafePal等均曝出数据泄露事件,其中SafePal约3.98万用户的交易记录被非法访问,凸显整个生态对外部协作系统的依赖正成为关键安全隐患。