同时关联该项目与事件的快讯
电子邮件平台 Brevo 登录系统漏洞导致攻击者访问 138 个客户账户,并向约 34.7 万名 Trezor 新闻通讯订阅者发送钓鱼邮件。BitBox 和加密货币投资组合及税务报告平台 CoinTracking 的账户也被用于发送类似诈骗邮件。Trezor 表示,钓鱼邮件标题为“Critical Security Alert: STM32 Entropy Vulnerability”,其中链接指向要求用户提交钱包备份的应用。Trezor 在 20 分钟内通过 DNS 禁用相关域名,但约 2500 人曾访问该链接,并已向全部 34.7 万名订阅者提示风险。Brevo 表示,攻击者利用单点登录配置权限边界失效,访问了所有受邀用户可触达的组织。其中 6 个账户被用于发送钓鱼邮件,43 个账户的联系人数据被导出;BitBox 和 CoinTracking 表示,目前未发现公司凭据、资金或恢复短语泄露,但将相关邮件地址视为可能已被访问。(Cointelegraph)
据 Bitcoin News 监测,DART 表示,其与独立白帽研究人员已从受 COLDCARD 熵漏洞影响的钱包中救回超过 50 枚 BTC,并在恶意攻击者盗取前完成转移。DART 是一家数字资产追回组织,与白帽研究人员合作保护存在漏洞的资金,并协调将其合法返还给所有者。白帽研究人员未要求悬赏,将把比特币返还给所有者。获救的 BTC 已转入 Crypto Recovery Trust。该信托是依据 Wyoming 州法律设立的专用法定信托,用于持有追回的数字资产,并在确认和核实合法所有者后进行返还。信托将记录追回过程,将 BTC 与 DART 及研究人员的资金分离,开展区块链分析、所有权核查和制裁筛查,并为经核实的所有者提供合法返还流程。若所有权存在争议,或相关资金涉及制裁或刑事程序,BTC 将按照适用法律程序处理。DART 表示,其他存在漏洞的资产及追回线索仍在审查中。
Trezor 官方 X 账号(@Trezor)发文披露,其第三方电子邮件服务商遭到黑客入侵,一封名为"Critical Security Alert: STM32 Entropy Vulnerability"的钓鱼邮件正在流传。Trezor 明确表示该邮件并非官方发出,已紧急下线相关域名并展开调查。此前数日,Trezor 还曾发生客户数据泄露事件,约 6.7 万名用户的姓名、家庭住址及电子邮件遭窃。Trezor 提醒用户切勿点击任何可疑链接,亦不得向任何人透露钱包助记词。
比特币硬件钱包制造商 Coinkite 于 2026 年 7 月下旬披露,2021 年 3 月引入的固件构建错误导致部分 Coldcard 钱包从较小范围生成助记词,降低了用户私钥随机性。 Galaxy Research 研究人员表示,Coldcard 漏洞利用分多轮发生,观测到的比特币损失在数日内从约 8800 万美元增至近 1.14 亿美元。研究人员警告称,其他易受影响地址仍可能成为目标后,许多 Coldcard 用户转移了其比特币。 Coldcard 是一款仅支持比特币的钱包,支持通过 microSD 卡和可选二维码进行离线签名。该钱包于 2017 年推出,长期被视为侧重安全的比特币硬件钱包之一。