#Trezor 风险
Brevo 漏洞致 34.7 万 Trezor 用户遭钓鱼
WooFun2026-09-20 20:38
核心要点
攻击者利用Brevo单点登录缺陷窃取138个账户,向Trezor等三方用户发送钓鱼邮件。Trezor约2500人点击链接,三方确认仅邮箱数据暴露,无资金损失。
据 Woofun AI 消息,邮件服务平台 Brevo 的单点登录机制出现严重授权故障,导致针对 Trezor、BitBox 及 CoinTracking 等头部加密服务商的大规模钓鱼攻击得以实施。此次事件并非简单的账户被盗,而是源于底层身份验证逻辑的失效,使得攻击者能够合法化地利用受害企业的官方渠道向数十万用户发送欺诈信息,暴露出第三方基础设施在 Web3 生态中的系统性风险。
Woofun AI 整理数据显示,此次攻击波及范围远超单一企业,形成了跨平台的连锁安全危机。
从技术路径来看,攻击者首先创建了一个 Brevo 账户并启用单点登录功能,将合法用户拉入该配置中。由于授权机制故障,被邀请用户意外获得了访问所有关联组织的权限,而非仅限于特定组织。周四发布的事件分析报告指出,攻击者共窃取了 138 个客户账户的访问权限。其中,6 个账户被直接用于发送钓鱼邮件,43 个账户的联系方式被导出,其余 93 个账户未检测到异常活动,但 Brevo 未说明这些类别间是否存在重叠。Trezor 收到的钓鱼邮件标题为 '严重安全警报:STM32 随机数生成器漏洞',链接指向一个窃取钱包备份信息的恶意应用。
尽管 Trezor 在 20 分钟内于 DNS 层面封禁了该域名,但在封禁前仍有约 2,500 人访问了该链接。值得注意的是,Trezor 的 Brevo 账户仅存储自愿订阅新闻简报的电子邮件地址,并未包含敏感客户数据。BitBox 的情况类似,其未经授权的邮件通过 Brevo 发送到了所有新闻简报订阅者和教程接收者名单中,平台仅存储电子邮件地址和语言偏好设置。CoinTracking 则收到了一封题为 '数据泄露通知:请尽快更新 API 密钥' 的钓鱼邮件,官方随即警告用户勿点击链接。
各方对此次事件的风险评估趋于一致,即核心资产未受威胁,但数据隐私已遭破坏。周三,Trezor 和 BitBox 已发出警告,指出攻击者利用的服务提供商身份,并解释了邮件为何能通过常规身份验证且显得真实。Trezor 发言人向 Cointelegraph 透露,最初的邮件发送给 347,000 名客户,随后所有客户均收到风险告知。在收到 Brevo 进一步说明前,这 347,000 个新闻简报地址被视为已被攻击者知晓,且可能再次被用于钓鱼攻击。BitBox 发言人表示,未发现公司凭证被盗用、联系人被下载、资金丢失或恢复密码被泄露的迹象,但因仍在等待 Brevo 提供的日志资料,暂时认为该名单可能已被访问过。CoinTracking 同样确认仅邮箱数据暴露,无资金损失。Cointelegraph 曾向 Brevo 寻求更多信息,但在文章发表前并未收到回复,这种沟通滞后加剧了市场的不确定性。
此次事件揭示了依赖第三方邮件服务带来的潜在单点故障风险。尽管 Trezor、BitBox 和 CoinTracking 均迅速响应并确认无资金损失,但 34.7 万用户的邮箱数据暴露意味着后续精准钓鱼攻击的可能性显著增加。在 Web3 行业日益重视合规与安全的背景下,基础设施提供商的安全漏洞可能成为攻击者的新突破口。未来,加密企业需重新评估对第三方服务的依赖程度,并建立更独立的数据备份与验证机制,以应对此类系统性风险。
评论
暂无评论