导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Brevo登录授权漏洞引发Trezor等加密货币钓鱼攻击

Brevo授权漏洞引发加密货币行业钓鱼攻击浪潮

据Brevo公司于周四发布的事后分析报告,其单点登录(SSO)系统存在一项授权边界缺陷,攻击者通过创建账户并邀请合法用户,进而越权访问了这些用户所隶属的其他组织账户。此次事件总计波及138个客户账户。

受影响的账户包括硬件钱包厂商Trezor、BitBox以及加密货币投资组合追踪与税务申报服务商CoinTracking。攻击者利用其中六个账户发送了钓鱼邮件,并从43个账户中导出了联系人列表,其余93个账户未观察到实质性活动。

Trezor遭遇大规模钓鱼邮件

Trezor方面表示,其Brevo账户中存储了约34.7万个自愿订阅的新闻邮件地址,不含其他客户信息。攻击者以“关键安全警报:STM32熵漏洞”为主题,向全部订阅者发送欺诈邮件,诱骗用户访问恶意应用并输入钱包恢复助记词。约2500人在域名被关停前点击了链接,Trezor在20分钟内通过DNS层将恶意域名离线。

由于邮件经由正规邮件基础设施发出,可通过正常的身份验证,极具迷惑性。Trezor称其硬件钱包、备份及内部系统均未遭破坏,未输入助记词的用户保持安全。公司正将所有34.7万地址视为攻击者已知并可能用于后续钓鱼。

BitBox与CoinTracking同样中招

BitBox于周三确认了类似攻击,警告用户勿信冒名邮件。CoinTracking用户则收到伪装成“数据泄露通知:请尽快刷新API密钥”的钓鱼邮件,被要求刷新API密钥。两家公司均已向邮件提供商发出警告并报告钓鱼域名。

其他背景

此外,Trezor今年还曾因物流提供商ShipMonk发生客户数据暴露,涉及约8万条美国客户记录,但该公司强调自身系统及私钥未受影响。

Brevo表示已修复授权缺陷,此次事件再度敲响加密货币行业供应链安全警钟。