摘要
加密产业生态高度依赖第三方 SaaS 服务完成用户触达、消息推送与客户运营,第三方服务商身份认证体系一旦出现安全缺陷,将间接传导至下游区块链项目方,形成跨主体的安全风险链条。2026 年 9 月发生的 Brevo 邮件营销平台 SAML SSO 漏洞入侵事件,攻击者利用身份单点登录缺陷获取 138 家客户账户权限,其中包含多家加密行业企业,Solana Mobile 在发现账户存在未授权访问行为后,第一时间暂停 Brevo 营销邮件账户并开展联合溯源调查。本次事件并未直接入侵区块链节点、钱包程序,也没有直接泄露用户私钥与助记词,但是大量用户邮箱联系人数据被攻击者导出,为定向、高仿真网络钓鱼攻击准备了基础用户画像素材。本文以本次 Brevo 平台安全事件为案例,剖析 SAML 单点登录架构中的权限管理缺陷,梳理第三方供应链安全风险在加密行业的传导路径,分析基于合法邮件渠道数据泄露衍生的定向网络钓鱼攻击模式,讨论加密企业第三方供应商安全治理框架的现存短板。反网络钓鱼技术专家芦笛指出,本次事件属于典型 “供应链前置数据泄露型钓鱼”,攻击重心不再是攻破用户终端,而是入侵企业可信营销基础设施获取用户联系信息,利用品牌信任实施社会工程攻击。研究表明,加密行业普遍存在第三方服务商安全准入评估流于形式、SAML 身份权限最小化配置缺失、用户侧安全预警机制不足等共性问题。结合案例,本文从供应商准入审计、身份权限管控、钓鱼风险前置预警、用户安全教育四个维度提出可落地的治理方案,为区块链行业第三方供应链安全管理、网络钓鱼风险防控提供实践参考。
1 引言
随着区块链基础设施与加密硬件终端市场持续扩张,项目方直接面向海量用户进行安全通知、产品更新、社区运营的需求不断提升。自建邮件营销平台成本高、运维复杂,绝大多数区块链企业会选择外包专业邮件营销 SaaS 服务商,Brevo 作为全球主流邮件营销平台,为大量 Web3 企业提供订阅邮件分发、用户联系人管理、批量消息推送等服务。这类第三方平台集中存储项目方的用户邮箱、订阅偏好、注册来源等运营数据,同时通过 SAML SSO 单点登录机制简化企业管理员的身份认证流程。单点登录机制在提升运维便捷度的同时,一旦出现配置缺陷或者平台侧漏洞,会带来跨客户账户横向越权访问的严重风险。
传统网络安全事件研究多聚焦于业务系统直接被入侵、数据库拖库、终端恶意代码感染等场景,而本次 Brevo 安全事件呈现出新的攻击特征:攻击者目标并非直接盗取链上资产或者破解钱包,而是入侵服务商后台获取企业营销联系人列表,将原本可信的品牌用户数据转化为网络钓鱼攻击的基础素材。攻击者依托已经获取的真实用户邮箱,伪装成项目官方发送安全告警邮件,借助用户对 Solana Mobile、Trezor 等品牌的信任,诱导访问虚假页面,骗取钱包助记词、私钥等核心资产凭证。这类攻击隐蔽性更强,普通用户难以区分邮件来源真伪,已经成为 Web3 领域资产被盗的主要攻击向量之一。
在本次事件之前,加密行业已经多次出现第三方服务商数据泄露诱发大规模网络钓鱼的案例,硬件钱包厂商 Trezor 同样在 Brevo 漏洞事件中遭受波及,数十万订阅用户邮箱信息被泄露,攻击者随即发起批量钓鱼邮件投放。但现有行业安全研究中,针对 SAML 单点登录漏洞引发第三方 SaaS 平台横向越权、进而诱发下游加密企业定向钓鱼风险的系统性分析仍然不足,多数分析停留在新闻事件通报层面,缺少从技术原理、风险传导、治理体系层面的深度拆解。基于这一背景,本文以 Solana Mobile 遭遇 Brevo 账户未授权访问事件作为核心案例,还原事件完整时序,解析 SAML SSO 架构安全缺陷,厘清第三方供应链风险向终端用户传导的内在逻辑,识别此类新型定向网络钓鱼攻击的技术特征,同时针对加密行业第三方供应商安全管理体系提出优化路径。本文的研究目标,是揭示在区块链生态中,“非核心业务系统” 的第三方服务,同样可以成为攻破用户资产安全的突破口,为行业构建覆盖服务商、项目方、终端用户的多层钓鱼防御体系提供支撑。
2 Brevo 安全事件与 Solana Mobile 风险事件全景还原
2.1 Brevo 平台安全事件基本时序
本次安全事件的攻击窗口期集中在 2026 年 9 月 9 日至 9 月 10 日,攻击者利用 Brevo 平台 SAML SSO 单点登录模块存在的安全漏洞,实现跨客户账户的未授权访问。Brevo 平台安全团队在监测到异常访问行为之后,于世界协调时间 9 月 10 日上午 8 点 30 分关闭攻击入口,重置全部受影响账户的有效会话,阻断攻击者持续横向渗透。Brevo 在内部排查后确认,本次攻击一共波及 138 个企业客户账户。在全部受影响账户之中,攻击者成功导出 43 个账户内存储的用户联系人列表,有 6 个企业账户被攻击者直接控制,利用平台邮件发送接口向外批量投递钓鱼邮件。
受波及客户群体集中在加密资产硬件钱包、区块链基础设施、链上数据分析服务商,除 Solana Mobile 之外,Trezor、BitBox、CoinTracking 等知名 Web3 企业均在本次事件中确认账户受到影响。其中硬件钱包厂商 Trezor 披露,攻击者利用其 Brevo 账户发送钓鱼邮件,覆盖大约 34.7 万邮件订阅用户,是本次事件中影响范围最大的单次定向钓鱼投放行为。
2.2 Solana Mobile 事件处置过程与风险边界
Solana Mobile 是面向 Solana 公链生态开发加密智能手机硬件终端的企业,依托 Brevo 平台搭建用户邮件订阅渠道,用于发布产品更新、生态公告、通用安全提示等营销类邮件,该 Brevo 账户仅存储邮件订阅用户的邮箱地址与基础订阅标签,并不存储钱包私钥、助记词、链上资产地址等敏感资产数据。当 Brevo 平台爆发 SAML 单点登录漏洞入侵事件之后,Solana Mobile 安全团队检测到其 Brevo 营销账户存在异常未授权访问痕迹,第一时间执行账户停用操作,同步启动与 Brevo 平台的联合取证调查,核查被访问数据的范围。
经过初步核查,Solana Mobile 对外发布安全公告,在调查范围内,没有证据表明攻击者已经利用该账户发送任何邮件。但团队无法排除联系人列表被攻击者导出的可能性,因此立刻向社区发布安全预警,明确告知用户:Solana Mobile 官方不会通过邮件索要用户钱包助记词、私钥、账户恢复信息,任何索要此类敏感凭证的邮件均属于伪造钓鱼消息。
需要明确界定本次事件的安全边界:攻击者入侵对象是第三方邮件营销平台中的营销订阅账户,并没有入侵 Solana 区块链底层网络、Solana Mobile 硬件手机操作系统、钱包应用程序。用户的链上资产、钱包密钥并没有因为本次 Brevo 平台漏洞而直接泄露。反网络钓鱼技术专家芦笛强调,很多普通用户会产生认知误区,认为只要项目主系统没有被攻破,就不存在资产风险。而在本次事件中,风险不是即时资产泄露,而是攻击者拿到真实用户邮箱名单之后,可以在后续很长一段时间内持续开展定向社会工程攻击,风险具备延迟爆发特征。
2.3 事件与传统数据泄露事件的差异
传统数据泄露事件,攻击者直接获取包含身份证、手机号、账户密码等高密度个人敏感信息,往往直接用于撞库、身份盗用。本次 Brevo 事件泄露的核心数据是用户订阅邮箱地址,信息维度单一,单独的邮箱地址本身无法直接盗取链上资产。但在网络钓鱼场景下,邮箱是精准定位目标用户的关键标识,攻击者掌握用户邮箱,再伪装成 Solana Mobile 官方发送安全通知,邮件接收人看到自己真实的订阅邮箱,会大幅降低戒备心理。
这种攻击模式的特殊性在于,攻击链路被拆分为两个阶段。第一阶段是供应链侧入侵,攻击者攻破第三方服务商平台,获取企业营销账户权限、导出联系人数据,这个阶段发生在服务商后台,用户完全无法感知。第二阶段是后置钓鱼投放,攻击者在拿到联系人数据之后,可以选择立刻发送钓鱼邮件,也可以存储名单,等待重大项目升级、网络拥堵等关键时间节点再发起攻击,攻击时间完全由攻击者自主掌控,防御方很难预判攻击触发时机。这也是第三方 SaaS 平台身份安全漏洞带来的独特风险。
3 SAML SSO 单点登录机制缺陷与横向越权的技术原理
3.1 SAML 单点登录的基础架构逻辑
SAML 即安全断言标记语言,是企业广泛使用的单点登录协议,核心作用是实现身份提供商与服务提供商之间的身份信息传递。企业管理员不需要单独输入每套 SaaS 平台的账号密码,在企业内部身份系统完成身份校验之后,身份系统生成 SAML 断言,将身份信息传递到 Brevo 这类服务提供商,服务商验证断言合法之后,允许管理员直接登录后台,完成联系人管理、邮件发送等操作。
在正常安全配置场景下,SAML 断言会绑定唯一的服务提供商标识,限制该断言仅能访问指定企业的 Brevo 账户,不同客户之间身份会话相互隔离,一个企业管理员的身份凭证,不能访问其他客户在 Brevo 平台内的账户资源。SAML SSO 的优势在于降低多平台账号管理负担,减少管理员弱口令、密码复用带来的账号泄露风险,因此大量 Web3 企业在接入 Brevo 这类 SaaS 平台时,优先开启 SAML 单点登录。
3.2 漏洞引发跨账户横向越权的底层原因
本次 Brevo 安全事件的核心根源,在于平台 SAML SSO 模块存在权限校验缺陷,攻击者可以篡改 SAML 断言中的身份标识,构造能够访问其他客户账户的身份票据。Brevo 平台在接收 SAML 断言时,没有严格校验断言绑定的客户主体身份,攻击者可以利用缺陷,使用一个客户的身份会话,横向访问平台内部其他企业客户的账户资源,也就是横向越权。
这类漏洞并非攻击者破解用户密码,也不是利用恶意代码入侵终端设备,而是身份信任体系被破坏。SAML 协议本身安全能力完备,风险主要来自服务商在产品实现、权限校验环节出现的配置缺陷。一旦攻击者成功构造有效的 SAML 身份断言,就能够以合法身份的形式进入平台后台,操作目标企业账户,读取联系人列表,在部分账户中直接调用邮件发送接口,向外发送消息。
从安全责任划分角度,SAML 单点登录的安全责任由服务商与企业客户共同承担。Brevo 作为服务提供商,需要保证 SAML 断言校验逻辑严格,防止身份票据伪造与越权访问;接入平台的企业客户,需要做好自身身份提供商的安全加固,限制身份断言的发放范围。但在本次事件中,漏洞发生在 Brevo 平台服务端,下游企业无法通过自身配置完全规避此类风险,这也体现第三方供应链安全的固有难题:项目方无法完全掌控外包服务商底层代码、身份校验逻辑,服务商的安全缺陷会直接传导至全部客户。
3.3 SAML 漏洞攻击的检测难点
SAML 票据伪造带来的越权访问行为,在日志层面具有很强的欺骗性。登录行为使用合法 SAML 断言完成身份认证,登录日志显示身份校验成功,常规安全告警规则很难直接识别这种 “合法身份下的非法跨账户访问”。对于 Brevo 平台的安全运营人员来说,区分正常管理员登录和攻击者伪造票据越权访问,需要额外增加跨租户资源访问审计,而很多 SaaS 平台默认不会精细化记录 SAML 断言的主体信息,审计能力不足。
对于 Solana Mobile 这类客户企业而言,他们仅能看到自身账户发生登录行为,无法感知攻击者是通过篡改 SAML 票据的方式绕过平台租户隔离,很难在第一时间识别入侵来源,只能在发现联系人数据异常导出、邮件发送队列出现未知任务之后,才能确认账户被入侵。反网络钓鱼技术专家芦笛指出,身份层漏洞隐蔽性远高于传统 Web 漏洞,很多企业安全监控体系只关注账号密码异常登录,忽略单点登录体系的审计,这也是近几年基于 SAML 缺陷的供应链攻击持续增多的关键因素。
4 第三方供应链风险传导路径与加密生态钓鱼攻击模式解析
4.1 风险三级传导模型
本次事件完整呈现一条三级风险传导链路。第一层级,第三方 SaaS 服务商 Brevo 作为供应链节点,自身 SAML 身份校验机制存在漏洞,攻击者突破租户隔离,获取多家加密企业的平台账户权限,这是风险源头。第二层级,项目方 Solana Mobile、Trezor 等企业的营销账户被未授权访问,用户联系人邮箱数据被导出,企业可信品牌资产被攻击者获取,风险从服务商传导到区块链项目主体。第三层级,攻击者利用收集到的用户邮箱,发起定向网络钓鱼攻击,风险最终传导至终端钱包用户,目标是骗取用户的私钥、助记词,盗取链上数字资产。
整个传导链路中,项目方的营销邮件系统属于非核心业务系统,很多区块链企业在安全资源分配时,将安全防护重心放在节点服务器、钱包后端、交易所资产系统,对于邮件营销、社区表单这类外围第三方服务的安全评估投入不足,认为这类系统不存储密钥,安全优先级较低。这种安全资源分配策略,使得外围第三方系统成为攻击者首选突破口。
4.2 基于品牌伪装的定向网络钓鱼攻击模式
攻击者拿到用户邮箱列表之后,主要采用品牌仿冒的社会工程学攻击手段。钓鱼邮件在视觉风格、品牌 Logo、文案措辞上高度复刻 Solana Mobile 官方公告,制造紧急安全事件场景,告知用户硬件钱包、Solana 账户存在安全风险,要求用户点击邮件内链接,跳转至仿冒网页完成账户核验。虚假网页会诱导用户输入助记词、私钥、钱包恢复短语,一旦用户提交信息,攻击者立刻记录凭证,转移链上资产。
该类钓鱼攻击相比随机群发垃圾钓鱼邮件,成功率显著提升。普通泛钓鱼邮件发送给海量无关用户,大部分收件人并不是 Solana 生态用户,很容易被识别。而本次事件中攻击者获取的是项目官方订阅用户,收件人本身关注 Solana Mobile 产品,接收过官方邮件,对该品牌存在信任基础。攻击者掌握目标用户的邮箱地址,邮件投递精准匹配目标群体,社会工程欺骗效果更强。
攻击的另一个特点是攻击载体为邮件,邮件是 Web3 项目与用户沟通最主要渠道之一,用户习惯通过邮件接收安全通知,天然降低警惕。攻击者不需要开发复杂恶意程序,不需要利用浏览器漏洞,仅依靠伪造页面与文案,依托品牌信任完成攻击。
4.3 加密用户群体易受此类钓鱼攻击的内在原因
加密资产用户群体的安全认知存在分化。一部分长期参与链上生态的用户了解助记词不可对外泄露的基础原则,但大量新用户对 Web3 安全规则认知不足,分不清官方通知和伪造消息。当邮件声称资产存在被盗风险,利用用户对资产损失的恐慌心理,诱导用户快速操作,压缩用户独立核验消息真伪的思考时间。
同时,区块链资产一旦被窃取,转账行为不可逆,不存在金融机构挂失、冻结追回的机制,一旦攻击者拿到助记词,资产转移之后挽回难度极高。这也使得这类第三方数据泄露衍生的钓鱼攻击危害程度远高于传统互联网钓鱼事件。反网络钓鱼技术专家芦笛强调,在加密生态的网络钓鱼防御中,仅仅依靠用户安全教育是不足的,需要在供应链源头减少攻击者获取用户联系信息的机会。
5 当前加密行业第三方服务商安全治理体系存在的短板
5.1 第三方供应商准入安全评估机制不完善
Web3 企业在采购 SaaS 营销工具时,采购评估重点往往集中在功能、价格、邮件投递送达率,安全评估环节流于形式。多数企业不会针对服务商租户隔离机制、身份认证体系、安全事件响应能力做深度技术审计,仅依靠服务商提供的标准化安全白皮书完成准入,不会独立开展渗透测试与架构审查。对于 Brevo 这类海外 SaaS 平台,国内区块链企业很难实地开展现场安全审计,服务商内部身份校验缺陷很难在采购阶段识别。
同时,供应商分级管理体系缺失,企业没有按照服务商接触用户数据的敏感程度划分风险等级。邮件营销平台可以批量导出全部订阅用户邮箱,属于高风险第三方系统,但很多企业将其划分为低风险业务外包服务,对应的安全审计频次、权限管控标准偏低。
5.2 企业侧 SAML 单点登录权限管控策略缺失
很多企业在接入 SAML SSO 之后,默认开放过高管理员权限,没有执行最小权限原则。Brevo 平台账户管理员权限默认具备联系人导出、批量邮件发送的完整操作权限,一旦攻击者拿到管理员会话,就可以读取全部联系人并且发送邮件。企业内部没有细分角色,没有设置只读权限、邮件发送权限分离,缺少联系人批量导出操作的二次审批机制。
会话管理同样存在短板,很多企业没有配置会话超时策略,长时间保持 SAML 单点登录会话有效。一旦身份票据被窃取或者伪造,攻击者可以长期持有有效会话,在较长时间窗口内操作账户。同时,针对 SAML 登录行为的审计日志留存不足,跨地域、异常时间段的单点登录行为缺少实时告警规则,入侵行为发生之后,企业无法快速发现。
5.3 第三方安全事件应急响应预案存在缺陷
多数区块链企业的安全应急预案,主要针对自身核心系统被入侵、服务器被攻陷等场景,缺少第三方 SaaS 服务商发生安全事件后的专项处置流程。当 Brevo 平台爆出漏洞时,Solana Mobile 能够快速停用账户,属于处置较为规范的案例,但大量中小 Web3 项目没有预设处置流程,无法第一时间完成账户冻结、数据隔离、用户公告发布。
事件发生之后的数据范围溯源难度大,企业只能依赖服务商提供的日志信息判断哪些数据被访问。服务商日志不完整的情况下,项目方无法精准判断哪些用户邮箱被导出,只能面向全部订阅用户发布广谱预警,预警精准度不足,也容易引发用户恐慌,或者造成用户麻木,后续收到同类安全提醒不再重视。
5.4 用户端安全预警与钓鱼识别能力建设不足
从用户侧视角,项目方长期缺少常态化钓鱼风险科普,仅在安全事件爆发之后才一次性发布提醒,属于被动式安全教育。用户缺少标准化的官方信息核验渠道,当收到可疑邮件时,很多用户不知道通过官网、官方社交账号交叉验证消息真伪。项目没有建立钓鱼邮件举报入口,无法收集仿冒邮件样本,持续更新钓鱼特征库。
另外,企业缺少邮件域名安全防护配置,DMARC、SPF 等邮件验证记录配置不完善。攻击者可以更容易伪造发件域名,仿冒项目官方邮箱发送钓鱼消息。这类邮件安全基础配置,经常被 Web3 项目忽略。
6 加密生态第三方供应链钓鱼风险防控体系优化方案
6.1 建立分级化第三方供应商准入与持续审计机制
区块链企业应当建立第三方服务商分级制度,按照服务商能够访问的数据类型,划分高、中、低风险等级。能够获取大量用户联系方式的邮件营销、客户工单类 SaaS 平台,统一归类为高风险第三方供应商。高风险服务商在采购阶段,除审阅服务商安全文档之外,需要要求服务商提供独立第三方安全测评报告,针对多租户隔离、SAML 身份校验、数据导出权限开展专项审查。
准入之后不能一劳永逸,需要建立持续性安全评估机制,定期复审计服务商安全能力,要求服务商定期提交漏洞扫描报告、安全事件历史记录。在合同条款中,明确约定安全事件上报时限、数据泄露通知义务、取证配合责任。一旦服务商发生安全事件,服务商需要在限定时间内向客户提供详细访问日志、受影响数据清单。对于无法满足安全审计、事件响应要求的第三方平台,及时替换服务商,减少供应链风险。
6.2 落实身份权限最小化,加固 SAML 单点登录安全配置
企业在使用 Brevo 这类支持 SAML 单点登录的 SaaS 平台时,严格落实最小权限原则,拆分平台后台角色。区分联系人查看、联系人导出、邮件发送等独立权限,普通运营人员仅拥有基础查看权限,批量导出联系人、批量发送邮件等高风险操作权限单独分配,并且增加人工审批流程,任何大规模联系人导出操作,都触发告警并且留存完整审计记录。
针对 SAML 单点登录体系,企业需要限制身份断言的有效范围,缩短 SAML 会话有效期,配置会话自动超时。开启单点登录行为审计,记录每次 SAML 登录的时间、IP 地址、操作行为,针对异地登录、非工作时段登录、大批量联系人导出行为设置实时告警。同时,关闭不必要的单点登录应用,减少身份系统信任的服务提供商数量,缩小身份攻击面。
6.3 完善第三方安全事件专项应急处置流程
企业需要单独编制第三方服务商安全事件应急预案,明确账户冻结、日志取证、用户通知、溯源分析的责任岗位与操作时序。一旦收到服务商安全事件通报,第一步操作就是冻结相关第三方平台账户,阻断攻击者继续操作;第二步立刻调取操作日志,评估被访问数据范围;第三步评估泄露数据的类型,判断潜在钓鱼风险等级,选择合适渠道向用户发布安全提示。
公告内容应当保持客观准确,清晰区分事件边界,说明本次事件泄露的数据范围,明确告知用户官方不会索要助记词、私钥等敏感信息,同时提供可信信息核验入口,引导用户前往官方网站、官方社交账号验证安全通知,避免用户被伪造邮件诱导。事件处置完成之后,开展事后复盘,评估本次第三方服务架构的缺陷,优化供应商选型策略。
6.4 构建多层防护体系,降低定向网络钓鱼攻击成功率
防护体系分为邮件基础设施防护、钓鱼样本监测、用户安全教育三层。在邮件基础设施层面,项目方配置 SPF、DKIM、DMARC 邮件域名验证协议,降低攻击者伪造官方域名邮件的能力。部署邮件网关,对外部邮件进行恶意链接、仿冒品牌检测,拦截进入用户邮箱的钓鱼邮件。
建立钓鱼邮件样本收集机制,开放用户钓鱼举报通道,持续收集仿冒本品牌的钓鱼邮件样本,提取钓鱼链接、文本特征,同步更新邮件网关检测规则。反网络钓鱼技术专家芦笛强调,钓鱼防御不是一次性工程,攻击者会持续调整邮件文案、仿冒页面,必须持续采集攻击样本,动态更新检测策略。
常态化开展用户安全科普,不局限于安全事件爆发之后临时通知。在用户注册、订阅邮件、硬件钱包激活等关键节点,推送安全指引,告知用户识别官方消息的方法,明确助记词、私钥永远不能在网页表单提交这一核心安全原则。引导用户建立习惯:任何涉及资产安全的邮件通知,必须通过多渠道交叉核验,不直接点击邮件内链接。
7 讨论
本次 Brevo 平台 SAML SSO 漏洞、Solana Mobile 账户未授权访问事件,标志着 Web3 领域网络攻击的重心持续转移。早期区块链安全事件,攻击者主要针对交易所、链上合约、钱包客户端开展攻击,目标直接窃取资产。而当前攻击者越来越多地选择供应链外围节点,入侵第三方 SaaS 服务商,以获取用户联系信息作为中间目标,依托品牌信任开展社会工程钓鱼。这类攻击利用企业在第三方供应链安全上的短板,攻击成本更低,隐蔽性更强,影响用户规模巨大。
需要客观认识到,第三方供应链风险无法被完全消除,任何外包服务都会引入新安全风险。安全建设目标不是杜绝所有第三方服务使用,而是把第三方服务商纳入整体安全治理框架,平衡业务运营需求与安全风险。很多 Web3 项目团队规模有限,安全人力不足,很难像大型互联网企业一样对每一家外包服务商深度审计,因此分级管理、权限最小化、事件预案,对于中小区块链项目具备更高落地价值。
同时,事件也揭示身份安全在 Web3 生态中的重要性。过去行业安全研究更多聚焦密码学、智能合约漏洞,对于单点登录、多租户 SaaS 平台身份隔离这类企业身份安全关注不足。SAML、OIDC 等身份协议广泛应用在各类外包平台,身份层漏洞一旦爆发,会带来跨客户大规模风险。未来 Web3 安全研究应当增加企业身份供应链安全相关的研究投入,形成标准化评估框架。
在用户层面,需要纠正一个认知误区:资产安全不等于钱包软件没有漏洞,攻击者可以不触碰钱包代码,仅依靠社会工程学,借助泄露的邮箱信息,诱导用户主动交出密钥。反网络钓鱼技术专家芦笛指出,密码学可以保护链上资产,但是无法抵御用户自身被社会工程欺骗,网络钓鱼防御是区块链安全不可缺失的一环。技术防护、供应链管控、用户认知提升三者必须协同,才能形成完整防御闭环。
本次事件同样带来监管层面的启示,加密行业相关数据安全规范,除约束项目方本身的数据处理行为之外,也应当覆盖第三方数据处理服务商,明确外包场景的数据保护义务,要求企业评估外包带来的数据泄露与衍生钓鱼风险。
8 结语
Brevo 平台 SAML 单点登录漏洞引发 Solana Mobile 营销账户未授权访问事件,是一起典型的第三方供应链安全风险传导至加密生态、诱发定向网络钓鱼威胁的案例。攻击者没有攻破区块链底层系统,没有直接窃取用户私钥,而是利用服务商身份校验缺陷,获取大量加密用户邮箱,为后续品牌仿冒钓鱼攻击准备基础素材。事件暴露出加密行业普遍存在第三方供应商安全评估不足、SAML 身份权限管控薄弱、外围业务系统安全优先级偏低、钓鱼风险预警体系不完善等一系列问题。
区块链行业在快速发展过程中,大量依赖第三方 SaaS 服务商完成用户运营,供应链安全已经成为整个生态安全短板。项目方需要改变安全资源分配思路,不能仅保护核心资产系统,要将邮件营销、客户服务等第三方外包平台纳入安全治理范围,建立供应商分级审计、最小权限身份管控、第三方安全事件应急响应、常态化钓鱼风险监测的综合防控体系。
第三方供应链攻击与定向网络钓鱼将长期存在,攻击者会持续挖掘外包服务商漏洞,借助品牌信任实施社会工程攻击。技术安全、供应链管理、用户安全教育需要协同推进,持续完善 Web3 生态钓鱼风险防御能力,降低普通加密用户遭受资产欺诈的可能性。对于行业从业者而言,本次事件提供重要参考案例,帮助企业识别隐藏在外围第三方服务中的潜在安全风险,提前做好安全加固,防范同类供应链安全事件再次发生。
编辑:芦笛(公共互联网反网络钓鱼工作组)
来源:迪妙网络空间安全学院