硬件加密钱包制造商Trezor再次向客户发出警告——这已是数月内的第二次——其依赖的一家公司遭到黑客攻击,导致Trezor客户数据暴露给黑客。
在本周的一篇博客文章中,这家硬件钱包制造商表示,针对Brevo的网络攻击使黑客得以向Trezor客户发送约34.7万封钓鱼邮件,邮件中包含一个冒充来自该钱包制造商的恶意链接。Brevo是Trezor用于发送新闻通讯的一家营销科技公司。
该链接一旦被点击,就会下载一个应用,要求受害者提供钱包备份密码。据Trezor称,其中一封邮件的主题为“Critical Security Alert: STM32 Entropy Vulnerability”(紧急安全警报:STM32熵漏洞)。
一旦钱包密码被盗,黑客便可在公开区块链上不可逆地窃取该用户的资金。
Brevo在一份事件状态报告中表示,黑客能够访问138个Brevo账户,借此发送出海量钓鱼信息。Brevo表示,黑客利用了一个漏洞,导致其访问权限“未得到正确限定”(not properly scoped)。该公司称,黑客的访问权限被“错误地授予”了其账户所能触及的所有组织。
此次泄露凸显了一种常见的安全事件类型:黑客攻破第三方公司持有的数据,而这些公司是向客户履行订单或完成交易所必需的。Trezor表示,其所有产品、钱包或账户系统均未受到此次事件影响。
这是近期影响Trezor的第二起泄露事件。此前,该公司曾在8月提醒客户,其一家物流合作伙伴遭遇了数据泄露。邮寄公司ShipMonk的事件泄露了至少8.1万名购买并收到Trezor钱包硬件的用户的姓名、电话号码、电子邮箱和邮政地址。
此次数据泄露可能使加密货币持有者及其他富裕人士面临针对性暴力和所谓“扳手攻击”(wrench attacks)的风险,这类攻击依靠人身暴力从受害者口中逼取密码。
在ShipMonk泄露事件发生后的几周内,一些人收到了声称来自Trezor的信件,信中附有一个二维码,扫描后会打开一个假冒页面,试图窃取受害者的加密钱包密码。
Trezor表示,公司正在重新评估与供应商的合作关系,并警告客户,其电子邮箱地址未来可能再次被用于钓鱼攻击。
- Anthony Ha