Trezor钓鱼邮件波及34.7万比特币(BTC)钱包订阅用户,源头系Brevo遭入侵

Trezor称Brevo单点登录被攻破后,伪造安全邮件触达34.7万订阅者;钱包未受影响,约2,500人点击了钓鱼链接。

AI 摘要AI
  • Trezor于9月10日披露约34.7万订阅用户收到钓鱼邮件
  • 约2,500名收件人在域名下线前点击了钓鱼链接
  • 43个账户的联系人名单被导出
  • 比特币(BTC)在披露后价格维持77,000美元附近
d2mv6ykl

Trezor在20分钟内下线恶意域名

硬件钱包厂商Trezor于9月10日披露,攻击者入侵了其为邮件通讯分发所使用的第三方平台Brevo,并利用该账户向大约34.7万名订阅用户发送了伪造的安全警报。这封标题为“严重安全警报:STM32熵漏洞”的钓鱼邮件,诱导收件人安装应用程序并输入钱包备份——也就是掌握用户全部资金控制权的助记词。由于邮件经由Brevo真实的基础设施发出,通过了SPF与DKIM这两项标准的发件人身份验证,垃圾邮件过滤器与收件箱均将其视为正常邮件。Trezor强调,其产品、钱包基础设施与账户系统均未发现被入侵迹象,且被攻破的Brevo账户中仅存自愿订阅的邮箱地址,不含其他数据。公司方面在确认攻击后的20分钟内即在DNS层面禁用了恶意域名,但在此前仍有约2,500名收件人点击了钓鱼链接。除了邮件之外,Trezor还通过官网、Trezor Suite应用及客服渠道同步发布了警告。一位Trezor发言人表示,在Brevo提供更多细节之前,公司默认这34.7万个邮箱地址均已被攻击者掌握,并可能被用于后续钓鱼活动。Trezor重申,绝不会通过邮件要求用户输入钱包备份,并已为在假网站中输入过助记词的用户发布了官方处置指引,敦促其立即将资产转移至新建钱包——这是向全新密钥的标准转账操作,并非类似原子互换那样的跨链流程。市场对此事件反应平淡:截稿时比特币(Bitcoin,BTC)价格在77,000美元附近交投,BTC日线图上的K线未见对该披露的实质性反应。

138个Brevo账户受波及

Brevo于周四发布的官方事件复盘,解释了为何一个登录环节的漏洞能同时波及如此多的加密公司。攻击者首先注册了Brevo账户并启用单点登录(SSO)——一种允许同一组凭据登录多个服务的认证配置——随后邀请正常Brevo用户加入该配置以建立立足点。访问权限本应仅限于攻击者自己的组织,但一条授权边界失效,权限扩散到了被邀请用户可触达的所有组织。根据Brevo的事件报告,共有138个客户账户受到影响:其中6个被滥用于发送钓鱼邮件,43个账户的联系人名单被导出,另有93个账户未出现实质性活动。Trezor的账户正是被用于群发的6个之一。同一漏洞还波及了另一家硬件钱包厂商BitBox以及加密资产组合追踪与报税平台CoinTracking。BitBox一位发言人称,未经授权的邮件似乎已触达其全部通讯及教程订阅名单,但Brevo仅存储了邮箱地址与语言偏好,未发现公司凭据失窃、联系人被下载、资金损失或助记词泄露的任何证据。CoinTracking在官方帖文中提醒收件人,其账户曾发送过一封题为“数据泄露通知:请尽快更新API密钥”的邮件,并告诫用户不要点击邮件中的链接。Brevo表示,公司于9月10日发现了这次未授权访问,约两小时后切断了入侵路径,并强制注销了所有用户会话,此后未再观察到通过同一手段发起的访问。Brevo正在限制SSO配置后的访问范围,仅允许所属组织访问,并在修复完成前持续停用SSO邀请功能;公司同时表示正采取法律行动,并全力配合有关部门。由于Brevo系统中不存储密码或钱包数据,Trezor方面尚未确认订阅名单本身是否已被窃取。 希望实时跟踪行情的读者,可在MEXC查看现货与合约的实时价格。

供应链审查成为下一步重点

COINOTAG的解读是:攻击者自始至终没有触碰任何区块链、交易所或单个钱包——整起入侵完全发生在邮件基础设施层面。随着Solana Blinks与Actions等内嵌链接标准让看似普通的链接即可触发链上操作,一次点击的潜在代价正不断攀升。衍生品持仓数据也印证了交易者并未将其视为协议层面的风险:披露窗口期间,主流资产相关永续合约的资金费率保持平稳。Brevo的官方说明——也是本次事件的一手记录——明确指出SSO授权边界失守是根本原因,且修复工作仍在推进。对用户而言,无论发件人看起来多么可信,任何索取助记词的邮件都应默认视为恶意。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。