Trezor邮件服务商遭数据泄露,数十万加密用户成诈骗目标

Trezor邮件服务商再度泄露数据,数十万用户面临精准钓鱼诈骗风险。
硬件钱包厂商Trezor确认,其合作的电子邮件服务提供商再次发生数据泄露,导致数十万用户的联系信息及与Trezor的关联关系暴露给攻击者。这是Trezor依赖的第三方服务商第二次出现此类事件,泄露并非来自Trezor产品本身,其私钥离线存储等核心安全机制未受影响。然而,掌握用户身份的攻击者得以发起高度精准的社会工程学诈骗,通过钓鱼邮件或假冒客服索取助记词。由于区块链交易不可撤销,助记词一旦泄露资产便可能瞬间清空。事件揭示出加密行业普遍存在的供应链安全短板:即便产品本身足够安全,第三方营销与运营工具同样构成不可忽视的攻击面。用户应坚守助记词绝不外泄的原则,并对所有主动联系保持高度警惕。
硬件加密钱包厂商Trezor近日确认,其依赖的邮件服务提供商发生数据泄露事件,导致数十万加密货币持有者的信息暴露,成为诈骗分子的直接攻击目标。值得警惕的是,这已经是Trezor所依赖的第三方服务商第二次发生数据泄露事件。
事件概述
根据披露的信息,此次泄露源头并非Trezor自身系统,而是其合作的电子邮件服务提供商。攻击者通过该服务商获取了大量用户联系信息,进而针对Trezor的加密钱包用户发起有针对性的诈骗活动。

这类攻击的危险性在于,诈骗者掌握了受害者与Trezor的关联关系,能够伪装成官方渠道发送钓鱼邮件,诱导用户泄露助记词、私钥或访问恶意网站。对于加密资产持有者而言,一旦助记词泄露,资产便可能在瞬间被转移且无法追回。
第三方服务成为薄弱环节
这次事件最值得关注的一点是——泄露发生在Trezor的供应链上,而非产品本身。Trezor作为硬件钱包,其核心安全设计(私钥离线存储、物理确认交易)依然稳固,但用户的个人信息却通过第三方邮件服务这一环节被暴露。
对Trezor而言,这已是其依赖的服务商第二次出现数据泄露。这反映出一个更普遍的行业问题:即便产品本身足够安全,供应链中的任意薄弱环节都可能成为攻击者的突破口。加密行业对第三方营销工具、客服系统、邮件平台的依赖,正在扩大整体攻击面。
用户面临的实际风险
对于受影响的数十万用户,主要威胁来自社会工程学攻击:
- 钓鱼邮件:伪装成Trezor官方,声称账户异常、需要「验证钱包」或「升级固件」,引导至假冒网站。
- 假冒客服:以帮助用户「保护资产」为名,索要助记词或诱导操作。
- 精准针对性:由于攻击者已知受害者是Trezor用户,诈骗内容更具迷惑性和可信度。
需要强调的是,任何正规钱包厂商都绝不会主动索要用户的助记词或私钥。Trezor设备的助记词只应在设备本地生成和使用,永远不应输入到任何网站或邮件表单中。
加密用户应如何应对
面对此类供应链泄露带来的诈骗风险,用户可以采取以下防护措施:
- 对所有主动联系保持警惕:不点击邮件中的链接,访问官网时手动输入网址。
- 绝不泄露助记词:无论对方以何种理由,都不要在任何界面输入助记词。
- 验证发件人:仔细核对邮件域名,注意拼写细微差异的仿冒域名。
- 启用额外保护:如为设备设置PIN码和隐藏钱包(passphrase)功能。
- 考虑更换邮箱:对于高价值资产持有者,可为加密相关服务使用独立、不公开的邮箱。
结语
这起事件再次提醒行业和用户:加密安全不仅取决于钱包硬件本身,也取决于整个服务生态的每一个环节。硬件钱包能保护私钥不被窃取,却无法阻止用户个人信息通过第三方渠道流出。在攻击者越来越依赖精准社会工程学的当下,保持警惕、坚守「助记词永不外泄」的底线,才是抵御诈骗的最后防线。
相关推荐

@ai-sdk/zai@3.0.10 发布:依赖更新的补丁版本解析
Vercel AI SDK 发布 @ai-sdk/zai@3.0.10 补丁版本,同步更新 provider、provider-utils 与 openai-compatible 等底层依赖。本文解析该版本变更内容及 AI SDK provider 体系的设计意义。

Vercel AI SDK 更新:@ai-sdk/workflow 2.0.29 修复工具结果保留问题
Vercel AI SDK 发布 @ai-sdk/workflow 2.0.29 补丁版本,核心修复工作流在终止、延迟、暂停三种响应状态下 provider 工具执行结果的保留问题,并同步升级 ai@7.0.98 等核心依赖。

Vercel AI SDK 更新:@ai-sdk/xai 4.0.58 批处理与图像生成改进
Vercel AI SDK 发布 @ai-sdk/xai 4.0.58 版本更新,新增批处理图像生成支持,修复批处理请求类型校验及 DeepSeek 推理流问题,并同步升级 provider 相关依赖。