硬件加密钱包厂商 Trezor 本周警告客户,其邮件发送服务商 Brevo 遭到网络攻击,黑客借此向 Trezor 客户发送了约 34.7 万封钓鱼邮件。据 TechCrunch 报道,这是 Trezor 两个月内第二次因第三方供应商被入侵而暴露客户数据。

Trezor 在一篇博客文章中说,黑客冒充这家钱包厂商,向客户发送含有恶意链接的邮件。用户点击链接后会下载一个应用,该应用会要求受害者输入钱包备份密码。Trezor 称,其中一封邮件的标题为“Critical Security Alert: STM32 Entropy Vulnerability”(紧急安全警报:STM32 熵漏洞)。在公开区块链上,一旦钱包密码被窃取,黑客即可不可逆地转走受害者的资金。

Brevo 在一份事件状态说明中表示,黑客得以访问 138 个 Brevo 账号,从而发送这批大量钓鱼信息。Brevo 称,黑客利用了一个权限缺陷,使其访问权限“未被正确限定范围”,黑客账号能够触达的所有组织都被“错误地授予”了访问权。

Trezor 表示,此次事件未影响其任何产品、钱包或账号系统。公司称正在重新评估与供应商的合作关系,并提醒客户,其电子邮箱地址可能再次被用于未来的钓鱼攻击。

就在数周前,Trezor 已在 8 月通知客户,其一家物流合作方发生数据泄露。据该公司当时披露,邮件寄送公司 ShipMonk 的这起事件泄露了至少 8.1 万名购买并收到 Trezor 硬件钱包者的姓名、电话号码、电子邮箱和邮寄地址。

这类数据泄露可能使加密资产持有者和其他富裕人士面临有针对性的暴力风险,以及所谓“扳手攻击”——通过人身攻击逼迫受害者交出密码。在 ShipMonk 事件发生后的数周内,已有人收到自称来自 Trezor 的纸质信件,信上印有二维码,扫描后会打开一个试图窃取受害者加密钱包密码的假页面。