Brevo 平台漏洞引发大规模钓鱼攻击,多钱包服务遭牵连

据 Cointelegraph 报道,Brevo 邮件服务平台的登录机制存在严重缺陷,致使攻击者成功侵入 138 个客户账户,并利用这些账号向约 347,000 名 Trezor 新闻通讯订阅者发送伪造的安全警报邮件。

恶意邮件伪装成硬件钱包安全警告,诱导用户交出私钥

攻击者所发邮件主题为“Critical Security Alert: STM32 Entropy Vulnerability”,内容伪造为紧急安全通知,诱导收件人点击链接并提交数字钱包的恢复短语或备份文件。尽管 Trezor 在发现后 20 分钟内通过 DNS 策略屏蔽了相关域名,仍有约 2,500 名用户访问了恶意页面。

多平台账户遭滥用,但核心凭证未被窃取

调查确认,此次事件中,6 个被入侵账户被用于发送欺诈性邮件,另有 43 个账户的联系人名单遭到外泄。尽管 BitBox 与 CoinTracking 均表示其内部凭据、资金及恢复短语未受影响,但该事件凸显第三方服务链路中的协同风险,对用户信任构成挑战。