Trezor第三方支持系统遭入侵,6.6万用户数据面临钓鱼攻击风险

Trezor第三方支持系统遭入侵,6.6万用户数据面临钓鱼攻击风险

N
News Editor 01
2026-07-04 19:57:12
硬件钱包制造商Trezor披露第三方客服系统1月17日遭未授权访问,约6.6万用户姓名和邮箱可能泄露。已通知受影响用户,并警告防范针对性钓鱼攻击。公司强调用户资金和硬件设备本身未受损。

知名加密硬件钱包厂商Trezor近日披露了一起安全事件:其第三方客户支持工单系统在2024年1月17日遭遇未授权访问,导致最多约6.6万名用户的联系信息可能被泄露。这一事件引发了社区对硬件钱包生态中第三方服务风险的广泛讨论。

事件详情:第三方服务漏洞暴露用户信息

根据Trezor官方发布的公告,此次入侵发生在公司正在使用的第三方支持工单平台层面。Trezor表示,截至目前尚未收到第三方服务商关于漏洞范围的最终确认,但出于谨慎考虑,已向全部6.6万名信息可能被泄露的用户发送了邮件通知。从公司收到漏洞通知到向用户发出警报,前后仅用了一小时时间。

被暴露的数据仅限于用户在与客服联系时提供的姓名/昵称以及电子邮箱地址。值得注意的是,Trezon还特别联系了其中41名已收到攻击者发送的钓鱼邮件的用户,这些邮件试图骗取用户的恢复种子(Recovery Seed)信息。尽管Trezor强调没有用户资金在此次事件中受损,但该公司警告所有人需提高警惕,防范后续可能出现的针对性网络钓鱼攻击。

资金安全未受影响,但社会工程攻击风险上升

Trezor在公告中明确表示:“我们要强调,没有用户的资金因这一事件而受损。您的Trezor设备今天和昨天一样安全。”公司同时指出,依赖第三方服务商本身就存在固有的安全风险,并表示正在汲取教训加以改善。用户被强烈建议仅通过Trezor硬件设备自身输入恢复种子,并对任何要求提供敏感信息的非主动联系保持高度警惕。

这一事件再次凸显了社会工程学攻击的狡猾之处。攻击者通过精心研究目标,伪造看似真实的邮件或消息,复制合法机构的Logo和措辞,诱导用户进入虚假页面。近期的一个典型案例是2024年1月9日美国证券交易委员会(SEC)的虚假推文事件——该事件后来被证实是由于账户访问权限被盗用造成的,曾一度导致比特币现货ETF获批的假消息疯传。钓鱼攻击正是利用类似的技术伪装(如假冒网站、伪装发件人地址、暗藏恶意链接的附件)以及心理操纵(利用信任、互惠、恐惧等情绪)来突破防御。

市场影响分析与行业警示

虽然此次事件并未直接造成资金损失,但对Trezor的品牌信誉以及硬件钱包行业的安全形象仍构成一定冲击。在加密货币领域,安全是用户信任的基石。由于Trezor是业界最知名、最老牌的硬件钱包品牌之一,此次数据泄露可能会让部分用户重新评估其个人信息的隐私保护状况,尤其是当钓鱼邮件瞄准恢复种子时——一旦种子泄露,资产安全就岌岌可危。

从更广阔的视角看,此次事件也暴露了加密企业在客户支持环节的软肋。许多项目方和钱包厂商都使用第三方的工单系统与用户互动,而这些系统往往缺乏针对加密货币用户的高等级安全防护。攻击者通过获取用户邮箱与姓名,能够发起更具迷惑性的定向钓鱼攻击,甚至可能借此盗取数百万美元的加密资产。因此,Trezor此次事件不仅是一次个别公司的安全漏洞,更是一次针对整个行业的警钟。

对于用户而言,最好的防范措施是:永远不要在硬件设备之外输入助记词;对任何声称来自Trezor并要求提供敏感信息的邮件保持怀疑;通过官方渠道(如公司官网、已认证的社交媒体账号)确认通信真实性。Trezor也承诺将继续通报调查进展,并加强与第三方服务商的安全评审。

总的来说,虽然Trezor硬件设备本身的设计确保了密钥隔离,但外围服务环节的脆弱性依然可能成为攻击链的突破口。在加密货币世界,安全从未是一个单向度的工程,而是需要生态中每个环节共同守护的持久战。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
200

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。