知名硬體錢包Trezor合作郵件服務商遭駭 發放疑似釣魚郵件
Trezor近期揭露其合作的第三方郵件服務商發生資安事件,駭客入侵後透過合法郵件系統向用戶發送偽裝成「STM32晶片關鍵安全漏洞」的釣魚郵件,企圖誘導用戶點擊連結。這是Trezor在過去四週內,第三度爆出供應商資安問題,顯示其合作夥伴環節存在安全隱憂。
Trezor官方說明已立即關閉該次釣魚郵件所利用的網域,並正深入調查駭客是如何利用合法網域進行攻擊。更重要的是,Trezor確認用戶的硬體錢包裝置、私鑰以及恢復備份尚未受任何直接影響。
供應鏈安全頻出漏洞 先前合作夥伴資料外洩事件引警戒
今年8月10日,Trezor合作的物流發貨夥伴ShipMonk爆發個資外洩,逾8萬名用戶姓名、電話與住址遭曝光。此後大量用戶反映收到詐騙電話和偽冒信件,釣魚詐騙風險明顯升高。
事實上,2024年Trezor曾發生客戶支援門戶系統遭入侵,導致約6.6萬用戶資料流出。加密硬體錢包業界中,競爭者SafePal亦在上月曝出近4萬名客戶資料外洩。上述案例雖未直接影響設備安全,但突顯出硬體錢包企業對合作夥伴資料保護機制尚有不足。
解析釣魚郵件內容:偽装STM32晶片熵值漏洞恐嚇手段
該釣魚郵件以Trezor內建的STM32系列微晶片為名,聲稱該晶片存在影響隨機數生成的 "熵值漏洞",將嚴重危害助記詞生成的安全性。由於助記詞隨機性是保護錢包資產安全的根本,此類漏洞警告容易引起用戶恐慌和關注,誘導其點擊郵件中的釣魚鏈結。
Trezor強化供應鏈安全措施 並提醒用戶警惕釣魚陷阱
Trezor表示將加強供應鏈各階段的安全管控,確保用戶資訊不因合作夥伴的安全漏洞而暴露,公司同時再次提醒用戶,裝置安全關鍵在於私鑰與助記詞,任何要求用戶點擊郵件檢視安全漏洞的邀請均應審慎判斷,切勿輕信來歷不明的訊息。
此事件顯示,加密硬體錢包生態不僅要注重設備本身的防護,也需提升合作服務商的資安水準。用戶在日常使用中應維持高度警覺,以防止社交工程和潛在詐騙造成資產損失。