硬件加密钱包制造商Trezor近两个月来第二次向客户发出警告,称其依赖的一家合作公司遭到黑客攻击,导致Trezor客户的数据暴露给了黑客。

在本周发布的一篇博客文章中,这家硬件钱包制造商表示,Trezor用来发送新闻通讯的营销科技公司Brevo遭到网络攻击,导致黑客能够向大约34.7万名Trezor客户发送钓鱼邮件,邮件中包含一个伪装成来自该钱包制造商的恶意链接。

点击该链接后,会下载一个应用程序,要求受害者输入钱包备份密码。据Trezor透露,其中一封邮件的主题为:"紧急安全警报:STM32熵值漏洞"。

一旦密码被盗,黑客就能不可逆转地窃取该用户在公共区块链上的资金。

Brevo在一篇事件状态说明中表示,黑客能够访问138个Brevo账户,从而发送出大量钓鱼信息。Brevo称,黑客利用了一个漏洞,导致其访问权限"未被正确限定范围"。该公司表示,黑客账户的访问权限被"错误地授予"给了这些账户能够触及的所有组织。

此次泄露事件凸显了一种常见的安全事故:黑客攻破第三方公司持有的数据,而这些公司对于完成客户订单或采购是必不可少的。Trezor表示,此次事件未影响其任何产品、钱包或账户系统。

这是Trezor近几周来遭遇的第二次数据泄露事件,此前该公司在8月曾提醒客户,其一家物流合作伙伴遭遇数据泄露。当时,邮件服务公司ShipMonk发生的事件暴露了至少8.1万名购买并收到Trezor钱包硬件用户的姓名、电话号码、电子邮箱地址和邮寄地址。

这次数据泄露可能使加密货币持有者以及其他富裕人群面临遭受针对性暴力和所谓"扳手攻击"的风险,这种攻击依靠对人实施物理暴力来逼取密码。

在ShipMonk数据泄露事件发生后的几周内,一些人收到了自称来自Trezor的邮寄信件,信中带有一个二维码,扫描后会打开一个虚假页面,试图窃取受害者的加密钱包密码。

Trezor表示,公司正在重新评估与供应商的合作关系,并警告客户,他们的电子邮箱地址可能会被用于未来的钓鱼攻击。

Q&A

Q1:Trezor这次数据泄露事件是怎么发生的?

A:黑客攻击了Trezor用来发送新闻通讯的营销公司Brevo,通过入侵138个Brevo账户,向约34.7万名Trezor客户发送了钓鱼邮件,邮件中含有伪装成官方链接的恶意软件下载地址。

Q2:这次泄露事件会不会影响Trezor钱包本身的安全?

A:不会。Trezor表示其产品、钱包和账户系统均未受到此次事件影响,问题出在第三方合作公司Brevo的账户权限管理漏洞上。

Q3:加密货币用户该如何防范这类钓鱼攻击?

A:用户应警惕任何要求输入钱包备份密码的邮件或链接,即使邮件看起来来自官方渠道。Trezor提醒客户,他们的电子邮箱地址可能会被用于未来的钓鱼攻击,建议保持高度警惕。

TechCrunch - Security