Trezor第三方邮件服务商遭入侵 发送钓鱼邮件
知名硬件钱包厂商Trezor近日披露,其合作的第三方邮件服务商遭黑客入侵,攻击者利用被攻破的邮件系统向用户发送钓鱼邮件,冒充关于Trezor芯片STM32的“关键安全漏洞”警告,诱导用户点击钓鱼链接。此次事件是Trezor四周内第三次曝出供应商安全问题。
Trezor官方表示,已关闭该恶意钓鱼邮件所依赖的域名,并正在深入调查攻击者如何利用其合法域名开展恶意活动。公司进一步确认,用户硬件钱包、私钥及恢复备份未受到直接影响。
供应链安全问题频发 先前合作伙伴数据泄露引关注
今年8月10日,Trezor的合作发货伙伴ShipMonk爆发数据泄露事件,导致超过8万名客户的名字、电话以及住址信息暴露。此次泄露后,用户报告接到诈骗电话及收到伪造信件,钓鱼风险显著上升。
事实上,Trezor此前在2024年也曾发生客户支持门户被攻破,泄露6.6万用户信息。此外,同业竞争对手SafePal上月也曝出近4万名客户数据外泄。这些事件均未影响实际设备安全,但反映出加密硬件钱包企业在合作伙伴数据保护方面存在隐患。
钓鱼邮件内容解析:STM32芯片熵值漏洞警报的诱导性
钓鱼邮件以“STM32熵值漏洞”为名发送警报,STM32是Trezor设备内部所用微芯片系列。邮件声称此漏洞将影响设备生成恢复助记词的随机数质量,若属实将使钱包安全面临极大威胁。
由于恢复助记词的随机性直接关联用户资产安全,该类涉及设备内部随机数生成器的告警极具说服力,容易引发用户关注和恐慌,进而点击钓鱼链接。
Trezor回应及后续措施
Trezor承诺将加强对供应链各环节的安全审查,保障用户信息安全不被合作伙伴的薄弱环节牵连。公司同时提醒用户,设备安全依赖于私钥及恢复短语本身,任何要求用户点击链接复查安全漏洞的邮件均需谨慎辨别,切勿轻信来源不明的钓鱼通知。
此次事件凸显硬件钱包生态中,除了设备本身的安全保证外,合作服务商的数据信息安全同样是不可忽视的关键点。用户在使用过程中应保持警惕,防范可能出现的社交工程攻击和潜在诈骗。
——
撰稿人:Lockridge Okoth
币信财经资深记者与技术分析师,专注数字资产安全、DeFi及区块链生态动态。