Trezor 再曝安全漏洞 用户需警惕

  • Trezor 邮件服务商遭泄露引发钓鱼攻击
  • STM32 被曝伪造熵缺陷钓鱼警报
  • Trezor 供应商四周内第三次故障

Trezor 表示,其第三方邮件服务商遭遇安全漏洞,攻击者冒用芯片安全警报向客户群发钓鱼邮件。这已是该公司近四周内第三次供应商失守。

这家硬件钱包公司透露,已下线本次攻击所用的相关域名,并正在追查攻击者是如何入侵其官方域名。目前已知的是,钱包、密钥及恢复备份等核心资产均未受到波及。

Trezor 邮件服务遭攻击,继 ShipMonk 用户数据泄露事件后再现供应商漏洞

Trezor 合作订单配送伙伴 ShipMonk 于 8 月 10 日发生信息泄露,随后的 9 月 4 日的进展显示,受影响用户已超 80,000 人。

本次泄露数据包括用户姓名、手机号、家庭地址。今年 8 月,BeInCrypto 曾报道相关设备未受影响,但钓鱼及诈骗风险正不断上升。当前已有用户反映收到诈骗电话及疑似钓鱼信件。

此类安全事件已非首次。2024 年,Trezor 因支持页面数据泄露,曾向 66,000 名用户发布过风险警报。行业竞争对手同样中招,上月 SafePal 也泄露近 40,000 条用户记录。事实反复证明,硬件钱包本身依然坚固,而持有用户数据的合作方却频频失守。

假“STM32 安全警告”为何具有欺骗性?

攻击者伪造邮件,内容宣称发现“STM32 随机熵安全漏洞”,并以紧急安全提醒名义发送至用户邮箱。STM32 为 Trezor 硬件钱包内部主控芯片系列名称。

熵(Entropy)即钱包在生成助记词时用于生成随机性的关键参数。若熵存在缺陷,确实会对资产安全构成严重威胁,因此该伪造警报极易令用户信以为真。

我们的第三方邮件服务商发生安全事件。请注意,主题为“Critical Security Alert: STM32 Entropy Vulnerability”的邮件并非由我们官方发出,而是一次钓鱼攻击。切勿点击邮件中的任何链接。

关注我们 X 账号,第一时间获取行业快讯

Trezor 用户应如何应对?

  • 切勿点击任何 Trezor 意外邮件中的链接,尤其是提及 STM32 或熵(entropy)内容的邮件。
  • 绝不要在任何网站上输入助记词或设备密码。
  • 对于任何突如其来的电话或实体信件,须视为潜在威胁,直到核实真伪。
  • 获取官方通知,请访问 trezor.io 或 Trezor 官方认证 X 账号。
  • 如有人在钓鱼页面输入过助记词,请立即将资产转移至新钱包。

一旦泄露的联系方式与真实的发件人域名相结合,用户赖以依靠的安全判断依据将完全失效。

“目前有假冒硬件钱包公司的极具迷惑性的钓鱼邮件在流传(已知有 Trezor 和 Bitbox)。极有可能是某家市场营销邮件服务商被攻破,导致更多客户邮箱信息泄露。”有用户指出

实际上,瑞士出品的比特币硬件钱包 BitBox 也报告了类似事件,不过钓鱼邮件仅被发送给其订阅电子简报的用户。

BitBox 表示,此轮钓鱼攻击可能针对多家共用同一电子简报服务商的比特币公司。


要阅读来自BeInCrypto的最新加密货币市场分析,点击此处

文章免责声明

BeInCrypto 致力于提供公正、透明的报道。本新闻文章旨在提供准确、及时的信息。但读者仍应自行独立核实事实,并在根据本内容作出任何决定之前咨询专业人士。请注意,我们的条款与条件隐私政策免责声明已更新。