• 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

拒绝支付赎金,并揭露一起并非由Trezor自身引发的供应商漏洞事件

2026-09-12 03:31:23
收藏

Blockstream 拒绝勒索,Trezo 供应商泄露事件凸显加密安全新挑战

针对 Liquid Network 漏洞事件中仍缺失的大约 598 至 600 枚比特币,Blockstream 明确拒绝了勒索要求,并表示将自行填补这一资金缺口。

Trezor 披露称,其第三方邮件服务商 Brevo 发生登录凭证泄露事件,导致攻击者能够向约 34.7 万名新闻通讯订阅用户发送钓鱼邮件。Trezor 强调,此次 Brevo breach 并未触及 Trezor 自身的基础设施、硬件设备或用户钱包。

本周发生的这两起事件突显了加密行业在安全领域的两个不同维度:一方面涉及公司在遭受漏洞攻击后的应对方式,另一方面则揭示了第三方供应商的漏洞如何在未触碰加密货币公司自身系统的情况下,使用户面临风险。

Blockstream 拒绝支付赎金,定性为盗窃而非谈判

Blockstream 表示,不会支付与 Liquid Network 侧链漏洞事件中剩余的约 598 至 600 枚比特币相关的勒索要求。据估计,最初被盗金额接近 3.2 亿美元。据报道,攻击者曾要求支付剩余资金约 10% 的金额,以换取归还其余资金。这种结构有时被用作加密漏洞中的非正式谈判手段,攻击者将盗窃行为包装成一种“未经邀请的安全评估”,声称应获得补偿而非被视为犯罪。

Blockstream 直接驳斥了这种说法,将资金定性为被盗财产,而非可协商的对象,并声明将从公司自有资源中填补损失,而不是奖励实施漏洞利用的行为者。

这一立场传递出超越单一事件的明确信号。在加密安全领域,向漏洞利用者为支付赎金或赏金(即使伪装成白帽谈判)一直存在争议:一些协议曾借此追回大部分被盗资金,但批评者认为这会使剥削行为正常化,成为一种低风险的高回报途径。Blockstream 的拒绝表明其坚定地将此类漏洞利用视为单纯的盗窃行为。鉴于其他协议在过去事件中确立了相反的先例,这一立场具有重要的声誉权重。

Trezor 事件:第三方供应链风险

Trezor 的情况属于完全不同的风险类别。Trezor 披露,其用于发送新闻通讯的第三方邮件服务提供商 Brevo 发生了登录凭证泄露事件,导致攻击者获取了订阅者数据,并向约 34.7 万名 Trezor 新闻通讯订阅用户发送钓鱼邮件。

Trezor 在其事件披露中指出,其他使用 Brevo 服务的公司,如 BitBox 和 CoinTracking,也受到了同一底层漏洞的影响。这表明问题出在供应商端,而非任何单个加密货币公司自身的系统。Trezor 明确表示,此次漏洞并未直接触及其实体基础设施、硬件设备或用户钱包;对订阅者的风险完全来自于钓鱼邮件本身,这些邮件可能试图诱骗收件人透露助记词或批准恶意交易。

行业启示:安全边界外移

该事件提醒我们,加密行业的大部分安全面已延伸至公司自身基础设施之外,存在于依赖的第三方供应商中,例如用于电子邮件投递、客户支持或数据分析的服务商。一家硬件钱包制造商可以制造真正安全的设备,但仍可能因无法控制且无法直接修补的供应商漏洞,使其客户群暴露于有针对性的钓鱼攻击之下。

对于任何接收来自硬件钱包提供商新闻通讯邮件的用户,实践层面的教训与大多数钓鱼相关漏洞事件后的建议一致:对通过电子邮件收到的意外安全警报或登录提示保持更高的警惕性,并通过公司的官方应用程序或网站验证任何紧急请求,切勿直接点击邮件中的链接。

免责声明:

本网站、超链接、相关应用程序、论坛、博客等媒体账户以及其他平台和用户发布的所有内容均来源于第三方平台及平台用户。百亿财经对于网站及其内容不作任何类型的保证,网站所有区块链相关数据以及其他内容资料仅供用户学习及研究之用,不构成任何投资、法律等其他领域的建议和依据。百亿财经用户以及其他第三方平台在本网站发布的任何内容均由其个人负责,与百亿财经无关。百亿财经不对任何因使用本网站信息而导致的任何损失负责。您需谨慎使用相关数据及内容,并自行承担所带来的一切风险。强烈建议您独自对内容进行研究、审查、分析和验证。

展开阅读全文
更多新闻
自选
我的自选
查看全部
市值 价格 24h%