欧易数字货币交易所
更快、更好、更强

数字货币交易,我们是专业的

注册官网账号官网app下载

Trezor钓鱼事件暴露加密安全短板 Trezor钓鱼事件暴露加密安全短板

Trezor钓鱼事件暴露加密安全短板

2026-09-11 okx交易所

一封看似来自硬件钱包厂商的“安全提醒”邮件,让数十万加密用户进入风险范围。

近期,电子邮件平台 Brevo 的登录系统漏洞导致攻击者获取部分客户账户权限,并利用其中账户发送钓鱼邮件。Trezor、BitBox以及CoinTracking等加密行业服务商均受到波及。Trezor确认,其第三方邮件服务商遭遇安全事件,约34.7万名新闻通讯订阅者收到相关邮件,攻击者试图诱导用户提交钱包备份信息。

攻击者选择的切入点并不复杂,却非常符合加密行业长期存在的安全痛点。

邮件标题为“Critical Security Alert: STM32 Entropy Vulnerability”,制造了一种硬件钱包存在严重漏洞、用户需要立即修复的紧迫感。链接页面则要求用户提交钱包备份,以所谓“安全验证”的方式窃取恢复短语。

对于自托管钱包用户来说,恢复短语几乎等同于资产控制权。一旦泄露,无论硬件设备本身是否安全,链上资产都可能被直接转移。Trezor长期强调,任何要求用户提供钱包备份的操作都属于诈骗。

这次事件中,Trezor表示在发现异常后约20分钟内通过DNS方式关闭相关恶意域名,最终约2500人访问过该链接。公司随后向全部34.7万名订阅者发送风险提示。

表面上看,这是一次邮件供应链攻击。

但更深层的问题在于,加密行业的攻击目标正在发生变化。

过去几年,黑客更多盯着交易所热钱包、智能合约漏洞以及跨链桥。而随着基础设施逐渐成熟,用户数据、营销系统、第三方服务商开始成为新的入口。

很多加密公司实际上并不会自己搭建完整的邮件发送、客户管理、客服系统,而是依赖外部SaaS工具完成运营流程。这与传统互联网企业没有区别,但加密行业存在一个特殊情况:用户账户背后往往直接对应不可逆转的资产。

一次普通的数据泄露,在传统互联网领域可能只是密码重置或账户冻结;但在加密领域,一封伪造得足够像官方通知的邮件,就可能让用户主动交出资金控制权。

Brevo方面表示,攻击者利用单点登录配置中的权限边界问题,访问了部分组织账户。其中6个账户被用于发送钓鱼邮件,43个账户的联系人数据被导出。

BitBox和CoinTracking也发现类似情况。目前两家公司表示,尚未发现公司凭据、资金或恢复短语遭泄露,但相关用户邮箱可能已经暴露,并存在后续精准诈骗风险。

这类攻击的危险之处,在于它不需要突破区块链本身。

比特币网络没有被攻击,硬件钱包芯片没有被攻破,链上交易规则也没有改变。攻击者利用的是人和信息之间的信任关系。

这也是加密安全领域越来越明显的趋势:技术安全正在从“防止代码被攻击”,扩展到“防止用户被操控”。

尤其是在AI生成内容快速普及后,诈骗邮件的质量正在提升。过去明显粗糙的拼写错误、低质量页面正在减少,攻击者可以生成更符合品牌语言风格的通知内容,甚至模拟客服沟通方式。

对于钱包厂商而言,安全边界已经不只是产品本身。

硬件钱包需要保护私钥,但同时也需要保护用户不被假消息引导。交易平台需要防止黑客入侵,也需要考虑第三方营销工具、客服系统和数据合作方带来的风险。

此次事件并未显示Trezor钱包系统遭到入侵,但它再次提醒行业:自托管模式把资产控制权交还给用户,也意味着用户成为最后一道安全防线。

未来,加密基础设施竞争可能不只是比拼交易速度和产品功能。如何建立更完善的安全教育、供应链管理和风险响应体系,同样会影响用户是否愿意长期持有链上资产。

在资产越来越数字化的过程中,邮箱可能仍然是最容易被忽视,却最容易被利用的一环。

Tags: Trezor

您数字货币与 Web3的直通车