硬件钱包厂商 Trezor 表示,攻击者入侵了其第三方邮件服务商,并借此发送伪装成“关键安全警报”的钓鱼邮件。公司提醒用户不要点击邮件中的任何链接,并称已下线本次攻击使用的域名,正在调查攻击者如何接触到其合法邮件域名。
伪造内容围绕芯片漏洞展开
这封假邮件以“STM32 熵漏洞”为主题,声称部分 Trezor 设备使用的 STM32 微控制器存在硬件级缺陷,会削弱助记词生成时的随机性。邮件还宣称约四分之一设备可能受影响,并诱导用户采取后续操作。
Trezor 随后在 X 平台澄清,相关邮件并非由公司发出,也没有发布过这类安全警报。用户最初看到的发件信息看起来来自 Trezor 正常邮箱,这也是此次攻击更具迷惑性的原因之一。
研究人员称或不止一家受影响
Casa 联合创始人兼首席执行官 Nick Neuman 表示,他听说 BitBox 用户也收到了类似邮件,因此事件可能不只影响 Trezor。一种可能是,服务于硬件钱包厂商的营销邮件提供商遭到入侵。
比特币安全研究员、Casa 首席安全官 Jameson Lopp 也发出类似提醒。他表示,Trezor 和 BitBox 使用的邮件服务商可能已被攻破,攻击者发送的恶意邮件并不像普通伪造邮件,而是通过真实邮件渠道发出。
- 假邮件主题为“Critical Security Alert: STM32 Entropy Vulnerability”
- Trezor 称未发布任何相关安全公告
- BitBox 用户也被报告收到相似内容
近期硬件钱包钓鱼风险升温
今年 8 月,Trezor 与另一家硬件钱包厂商 Foundation 曾提醒用户,市场上出现借硬件钱包安全担忧实施的钓鱼活动。相关背景是研究人员此前披露了影响 Coldcard 设备的漏洞,随后引发用户对设备安全的高度敏感。
同样在 8 月,Trezor 还披露,物流服务商 ShipMonk 的数据泄露影响了 80,689 名客户,泄露信息包括姓名、邮箱、电话号码和收货地址。公司当时就警告称,这些数据可能被用于更复杂的定向钓鱼攻击。
这次事件显示,攻击者正更多利用邮件基础设施和外部服务商发起社工攻击。对硬件钱包用户而言,涉及助记词、固件更新或紧急安全修复的邮件,尤其需要通过官网或设备厂商官方渠道再次核实。
