硬件钱包这边又敲了一记警钟:不是 Trezor 设备被攻破,是发 newsletter 的第三方邮箱平台 Brevo 出事了。

按 Trezor 官网 2026-09-10 说明:2026-09-09 Brevo 发生安全事件,约 120 个 Brevo 客户账号受影响;攻击者借此从多家客户账号发邮件,其中也包括 Trezor。受影响的是其 opt-in 通讯录,约 34.7 万个邮箱。Trezor 称自家产品、钱包与账户系统未被触及,并已停用 Brevo 账号。

钓鱼邮件主题之一是「Critical Security Alert: STM32 Entropy Vulnerability」,点进链接会引导下载应用、索要钱包备份。官方写明:约 20 分钟内在 DNS 层下掉恶意域名,点击人数压到约 2500;并强调永不向用户索要钱包备份——若已输入备份,应立刻把资产迁到新钱包。

独立复核:TechCrunch(2026-09-11)同口径转述约 34.7 万封钓鱼邮件与上述主题;并引 Brevo 口径称约 138 个账号被访问,根因是 SAML SSO 权限范围未正确隔离。数字上 Trezor 写 120、Brevo/媒体写 138,属同一事件不同口径。

图源:Trezor 官方博客配图(非 AI 生成)
数据截至:Trezor 博文 2026-09-10;TechCrunch 2026-09-11
仅作信息分享,不构成投资建议。
#安全 #钱包