BlockBeats 소식에 따르면, 9월 11일 이메일 마케팅 플랫폼 Brevo는 공격자가 자사 로그인 시스템의 권한 경계 취약점을 악용해 138개 고객 계정에 접근했다고 밝혔다. 이 중 6개 계정은 피싱 이메일 발송에 사용되었고, 43개 계정의 연락처 정보가 유출되었으며, 나머지 93개 계정에서는 유효한 활동이 확인되지 않았다. Brevo는 위 분류 간 중복 여부를 밝히지 않았다.
영향을 받은 고객에는 암호화폐 하드웨어 지갑 제조사 Trezor, BitBox, 그리고 암호화폐 포트폴리오 및 세금 보고 플랫폼 CoinTracking이 포함된다. 공격자는 Trezor의 Brevo 계정을 통해 약 34만 7천 명의 뉴스레터 구독자에게 '심각한 보안 경고: STM32 엔트로피 취약점'이라는 제목의 피싱 이메일을 발송해 사용자를 애플리케이션으로 유도하고 지갑 백업 정보를 제출하도록 했다. Trezor는 20분 이내에 DNS 계층에서 관련 도메인을 차단했지만, 그 전에 약 2,500명이 링크에 접속한 것으로 나타났다.
Trezor는 자사의 Brevo 계정에는 구독자 이메일 주소만 저장되어 있고 다른 고객 데이터는 포함되지 않는다고 밝혔으나, 현 단계에서는 약 34만 7천 개의 모든 이메일 주소가 공격자에게 확보된 것으로 간주하며 향후 피싱 활동에 악용될 가능성이 있다고 전했다. BitBox는 현재까지 자금이나 니모닉 유출 증거가 발견되지 않았으며, CoinTracking 사용자들은 API 키 갱신을 요구하는 허위 이메일을 수신했다.