Trezor 邮件服务商登录漏洞遭利用,34.7 万用户收到钓鱼邮件
硬件钱包制造商 Trezor 披露,一名攻击者在 2026 年利用 Brevo 的登录漏洞,向 347,000 名 Trezor 订阅用户发送了钓鱼邮件。同一场攻击活动还波及 BitBox 和 CoinTracking 的用户,使影响范围超出了 Trezor 自身的邮件列表。
Trezor 通过官方渠道确认了这一事件,并将未经授权的邮件发送归因于 Brevo 平台的一个漏洞。Brevo 是 Trezor 用于订阅用户通信的邮件服务提供商。这些钓鱼邮件旨在诱骗收件人泄露敏感信息,不过 Trezor 表示,邮件本身并未直接导致任何硬件钱包或用户资金受损。
Brevo 登录漏洞遭利用,34.7 万 Trezor 用户收到钓鱼邮件
核心事件围绕 Brevo 平台的一个登录漏洞展开,该漏洞使未经授权的一方得以访问 Trezor 的邮件发送系统。攻击者随后利用这一访问权限,在 2026 年向 347,000 名 Trezor 订阅用户发送了钓鱼邮件,这一数字已得到 Trezor 的公开确认。
Trezor 在声明中强调,此次泄露发生在邮件服务提供商层面,而非 Trezor 自身的基础设施内部。这家硬件钱包制造商迅速采取行动提醒用户,通过其官方社交媒体账号和网站发布了警告。这些钓鱼邮件仿冒 Trezor 品牌形象,敦促收件人立即采取行动,这是凭证窃取类攻击活动中常见的策略。
Brevo 已确认这起安全事件,并表示正在调查该登录漏洞。该公司尚未披露该漏洞被利用的完整技术细节,也未确认是否有其他 Brevo 客户受到同一漏洞的影响。在目前公开的声明中,2026 年内攻击发生的具体日期仍未披露。
347,000 名受影响订阅用户的规模,使这成为与加密货币硬件钱包提供商相关的较大规模钓鱼事件之一。Trezor 的全球用户群超过 200 万客户,这意味着此次钓鱼活动触及了其订阅列表中相当大的一部分。
BitBox 与 CoinTracking 用户同样成为 Trezor 钓鱼活动的目标
这场钓鱼活动超出了 Trezor 的订阅列表范围,还波及了 BitBox 和 CoinTracking 的用户。BitBox 是 Shift Crypto 生产的竞争性硬件钱包,CoinTracking 则是一家加密货币资产组合追踪服务商。两家公司都在检测到看似来自各自品牌的钓鱼邮件后发布了各自的警告。
BitBox 确认其部分用户收到了仿冒 BitBox 品牌的钓鱼邮件。该公司表示,这些邮件是通过与 Trezor 攻击活动中相同的 Brevo 相关基础设施发送的。BitBox 的制造商 Shift Crypto 尚未披露受影响用户的确切数量,因此截至最新可得信息,BitBox 受影响的全貌仍不明确。
CoinTracking 同样就其平台上被仿冒的钓鱼邮件向用户发出警告。这家资产组合追踪服务商敦促用户核实发件人地址,避免点击可疑邮件中的链接。CoinTracking 也未公布受影响用户的具体数量,这意味着三个品牌合计被针对的个人总数超过 347,000 人,但在公开披露中仍无法量化。
三个品牌之间的关联似乎在于它们共同使用 Brevo 作为邮件服务提供商。这表明攻击者可能利用同一登录漏洞访问了多个 Brevo 客户账户,不过 Brevo 和受影响公司均未详细证实这一推测。
哪些数据遭到泄露,Trezor 用户如何自我保护
此次事件中泄露的主要数据包括 Trezor 订阅用户、BitBox 用户和 CoinTracking 用户的电子邮件地址。Trezor 表示,邮件泄露本身并未导致任何密码、私钥、助记词或钱包余额被暴露。
发送给 Trezor 订阅用户的钓鱼邮件试图引诱收件人提供更多信息。这些邮件通常声称用户的 Trezor 设备需要进行固件更新,或者账户需要验证。邮件中的链接将收件人引导至旨在窃取助记词或登录凭证的欺诈网站。
Trezor 向用户提供的指导强调了多项保护措施。用户绝不应在任何网站上输入自己的助记词,无论该请求看起来多么正规。Trezor 设备仅要求在硬件设备本身上直接输入助记词,绝不通过网页界面或邮件链接进行。
收到可疑邮件的用户应避免点击任何链接或下载附件。Trezor 建议用户直接访问 Trezor 官方网站来核实通信内容,而不是点击邮件中的链接。可能已在钓鱼网站上输入助记词的用户,应立即将资金转移到一个使用全新助记词的新钱包。
这些钓鱼邮件利用了用户对 Trezor 官方通信的信任。由于邮件是通过 Brevo 的合法基础设施发送的,它们可能通过了标准的邮件身份验证检查,使其看起来比典型的钓鱼尝试更具可信度。
Brevo 登录漏洞修复与安全响应时间线
Brevo 表示正在处理导致此次钓鱼活动的登录漏洞。该公司的安全团队正在调查这一事件,并已采取措施防止进一步的未经授权访问。然而,Brevo 尚未发布详细的技术事后分析来解释该漏洞的确切性质。
修复的时间线仍有部分未披露。Brevo 尚未确认该登录漏洞是何时首次被发现的、何时完成修补,以及补丁是在钓鱼邮件发送给 Trezor 订阅用户之前还是之后部署的。这种信息的不透明引发了安全研究人员的批评,他们认为邮件服务提供商应当更及时地披露漏洞细节。
Trezor 表示正在重新评估与 Brevo 的合作关系,并为其邮件通信评估额外的安全措施。这家硬件钱包制造商尚未宣布是继续使用 Brevo,还是迁移到其他邮件服务提供商。
这一事件凸显了第三方邮件服务中固有的供应链风险。即使一家公司自身保持着强大的内部安全实践,服务提供商平台上的一个漏洞也可能暴露客户数据,并使钓鱼活动看起来具有合法性。
Trezor 邮件泄露时间线与最新进展
目前公开的信息勾勒出了此次泄露的部分时间线。2026 年,一名攻击者利用 Brevo 的登录漏洞,向 347,000 名 Trezor 订阅用户发送了钓鱼邮件。Trezor 检测到了这些未经授权的邮件,并通过官方渠道发布了公开警告。
BitBox 和 CoinTracking 随后确认其用户也成为攻击目标,这表明攻击者对 Brevo 平台的访问权限延伸到了多个客户账户。事件的确切顺序——包括攻击者何时首次获得访问权限、钓鱼活动持续了多长时间,以及 Brevo 何时关闭了该漏洞——尚未完全披露。
最新进展表明,三家受影响公司均已发布用户警告,并正在配合 Brevo 的调查。目前尚无报告显示有硬件钱包资金因这些钓鱼邮件而被直接盗取,但对于可能已在欺诈网站上输入助记词的用户而言,风险依然存在。
这一事件提醒人们,邮件安全不仅仅取决于发件方自身的基础设施。加密货币服务的用户应当对未经请求的邮件保持警惕,即使这些邮件看似来自可信品牌,也应通过官方渠道核实所有与安全相关的通信。
免责声明:OneBullEx 资讯所提供的内容仅供参考。我们不对来自第三方文章的信息的质量、准确性或完整性作出保证。本页面内容不构成任何财务或投资建议。强烈建议你在做出任何投资决策前自行研究,并咨询具备资质的财务顾问。















