硬件加密钱包制造商 Trezor 在短短两个月内第二次警告客户,其依赖的一家公司遭到黑客攻击,导致 Trezor 客户的数据泄露。
该硬件钱包制造商本周在博客文章中表示,黑客对 Trezor 用于发送简报的营销科技公司 Brevo 发起了网络攻击,导致黑客向 Trezor 客户发送了约 34.7 万封带有恶意链接的钓鱼邮件,这些邮件伪装成来自该钱包制造商。
点击该链接后会下载一个应用程序,该程序会索要受害者的钱包备份密码。据 Trezor 称,其中一封邮件的主题行为“关键安全 STM32 熵漏洞”。有了被盗的钱包密码,黑客就可以在公共区块链上不可逆转地窃取受害者的资金。
Brevo 在一份事件状态公告中表示,黑客访问了 138 个 Brevo 账户以发送大量钓鱼邮件。Brevo 表示,黑客利用了一个漏洞,导致黑客的访问权限“未得到正确范围限定”。该公司表示,黑客的访问权限被“错误地授予”了黑客账户能够触及的所有组织。
此次泄露事件突显了一起常见的安全事件:黑客盗取了第三方公司持有的数据,而这些公司对于处理客户的订单或购买是必不可少的。Trezor 表示,其产品、钱包或账户系统均未受此次事件影响。
这是近几周来影响 Trezor 的第二起泄露事件。此前,该公司曾在 8 月份警告客户,其一家物流合作伙伴在一场数据泄露中遭到入侵。邮件公司 ShipMonk 的事件泄露了至少 8.1 万名购买并接收了 Trezor 钱包硬件的人的姓名、电话号码、电子邮件地址和邮政地址。
此次数据泄露可能会使加密货币持有者和其他富裕个人面临遭受定向暴力以及所谓的“扳手”攻击的风险,这种攻击依靠人身攻击来从受害者那里套取密码。
在 ShipMonk 泄露事件发生后的几周里,一些人收到了自称来自 Trezor 的信件,信中包含一个二维码,扫描后会打开一个伪造的网页,试图窃取受害者的加密货币钱包密码。
Trezor 表示,其正在重新评估与供应商的关系,并警告客户其电子邮件地址可能在未来的网络钓鱼攻击中再次被利用。