Brevo 登入漏洞致 Trezor 34.7 萬訂閱者收到釣魚郵件,BitBox 和 CoinTracking 帳戶亦受影響
2026-09-11 04:29
Odaily 星球日報訊 電子郵件平台 Brevo 登入系統漏洞導致攻擊者存取 138 個客戶帳戶,並向約 34.7 萬名 Trezor 新聞通訊訂閱者發送釣魚郵件。BitBox 和加密貨幣投資組合及稅務報告平台 CoinTracking 的帳戶也被用於發送類似詐騙郵件。
Trezor 表示,釣魚郵件標題為「Critical Security Alert: STM32 Entropy Vulnerability」,其中連結指向要求用戶提交錢包備份的應用。Trezor 在 20 分鐘內透過 DNS 停用相關網域,但約 2500 人曾存取該連結,並已向全部 34.7 萬名訂閱者提示風險。
Brevo 表示,攻擊者利用單一登入配置權限邊界失效,存取了所有受邀用戶可觸及的組織。其中 6 個帳戶被用於發送釣魚郵件,43 個帳戶的聯絡人資料被匯出;BitBox 和 CoinTracking 表示,目前未發現公司憑證、資金或恢復短語洩露,但將相關郵件地址視為可能已被存取。(Cointelegraph)
