Blockstream 拒绝勒索,Trezo 供应商泄露事件凸显加密安全新挑战
针对 Liquid Network 漏洞事件中仍缺失的大约 598 至 600 枚比特币,Blockstream 明确拒绝了勒索要求,并表示将自行填补这一资金缺口。
Trezor 披露称,其第三方邮件服务商 Brevo 发生登录凭证泄露事件,导致攻击者能够向约 34.7 万名新闻通讯订阅用户发送钓鱼邮件。Trezor 强调,此次 Brevo breach 并未触及 Trezor 自身的基础设施、硬件设备或用户钱包。
本周发生的这两起事件突显了加密行业在安全领域的两个不同维度:一方面涉及公司在遭受漏洞攻击后的应对方式,另一方面则揭示了第三方供应商的漏洞如何在未触碰加密货币公司自身系统的情况下,使用户面临风险。
Blockstream 拒绝支付赎金,定性为盗窃而非谈判
Blockstream 表示,不会支付与 Liquid Network 侧链漏洞事件中剩余的约 598 至 600 枚比特币相关的勒索要求。据估计,最初被盗金额接近 3.2 亿美元。据报道,攻击者曾要求支付剩余资金约 10% 的金额,以换取归还其余资金。这种结构有时被用作加密漏洞中的非正式谈判手段,攻击者将盗窃行为包装成一种“未经邀请的安全评估”,声称应获得补偿而非被视为犯罪。
Blockstream 直接驳斥了这种说法,将资金定性为被盗财产,而非可协商的对象,并声明将从公司自有资源中填补损失,而不是奖励实施漏洞利用的行为者。
这一立场传递出超越单一事件的明确信号。在加密安全领域,向漏洞利用者为支付赎金或赏金(即使伪装成白帽谈判)一直存在争议:一些协议曾借此追回大部分被盗资金,但批评者认为这会使剥削行为正常化,成为一种低风险的高回报途径。Blockstream 的拒绝表明其坚定地将此类漏洞利用视为单纯的盗窃行为。鉴于其他协议在过去事件中确立了相反的先例,这一立场具有重要的声誉权重。
Trezor 事件:第三方供应链风险
Trezor 的情况属于完全不同的风险类别。Trezor 披露,其用于发送新闻通讯的第三方邮件服务提供商 Brevo 发生了登录凭证泄露事件,导致攻击者获取了订阅者数据,并向约 34.7 万名 Trezor 新闻通讯订阅用户发送钓鱼邮件。
Trezor 在其事件披露中指出,其他使用 Brevo 服务的公司,如 BitBox 和 CoinTracking,也受到了同一底层漏洞的影响。这表明问题出在供应商端,而非任何单个加密货币公司自身的系统。Trezor 明确表示,此次漏洞并未直接触及其实体基础设施、硬件设备或用户钱包;对订阅者的风险完全来自于钓鱼邮件本身,这些邮件可能试图诱骗收件人透露助记词或批准恶意交易。
行业启示:安全边界外移
该事件提醒我们,加密行业的大部分安全面已延伸至公司自身基础设施之外,存在于依赖的第三方供应商中,例如用于电子邮件投递、客户支持或数据分析的服务商。一家硬件钱包制造商可以制造真正安全的设备,但仍可能因无法控制且无法直接修补的供应商漏洞,使其客户群暴露于有针对性的钓鱼攻击之下。
对于任何接收来自硬件钱包提供商新闻通讯邮件的用户,实践层面的教训与大多数钓鱼相关漏洞事件后的建议一致:对通过电子邮件收到的意外安全警报或登录提示保持更高的警惕性,并通过公司的官方应用程序或网站验证任何紧急请求,切勿直接点击邮件中的链接。
BTC

交易所
交易所排行榜
24小时成交排行榜
人气排行榜
交易所比特币余额
交易所资产透明度证明
去中心化交易所
资金费率
资金费率热力图
爆仓数据
清算最大痛点
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
ETF追踪
索拉纳ETF
瑞波币ETF
香港ETF
比特币持币公司
加密资产反转
以太坊储备
HyperLiquid钱包分析
Hyperliquid鲸鱼监控
大额转账
链上异动
比特币回报率
稳定币市值
期权分析
新闻
文章
财经日历
专题
钱包
合约计算器
账号安全
资讯收藏
自选币种
我的关注