Trezor Alami Kebocoran Pihak Ketiga Kedua dalam Sebulan, Penyerang Manfaatkan Domain Resmi untuk Phishing

Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor memperingatkan pelanggannya soal email phishing yang dikirim dari domain resminya sendiri, menyusul kebocoran pada penyedia email pihak ketiga. Ini adalah insiden keamanan pihak ketiga kedua yang menimpa pelanggan Trezor hanya dalam sebulan terakhir.

Poin Penting:

  • Kebocoran pada penyedia layanan email pihak ketiga memungkinkan pelaku mengirim peringatan keamanan palsu Trezor melalui domain resmi perusahaan.
  • BitBox melaporkan kampanye phishing serupa, sementara detail pengirim yang tampak resmi membuat penipuan lebih sulit dikenali.
  • Kebocoran ShipMonk sebelumnya berdampak pada sekitar 80.700 pelanggan Trezor dan mengekspos data pribadi yang dapat meningkatkan risiko phishing terarah.

Phishing Trezor

Kebocoran pada penyedia layanan email pihak ketiga memungkinkan pelaku menggunakan domain resmi Trezor untuk menyebarkan peringatan palsu berjudul “Critical Security Alert: STM32 Entropy Vulnerability”. Pada 9 September, perusahaan memberi tahu pengguna bahwa pesan tersebut adalah penipuan dan mengimbau penerima untuk tidak mengeklik tautan maupun mengikuti instruksinya. Trezor telah menonaktifkan domain terkait.

“Perlu diketahui bahwa email berjudul ‘Critical Security Alert: STM32 Entropy Vulnerability’ bukan berasal dari kami dan merupakan upaya phishing,” tulis Trezor.

BitBox, produsen dompet keras Bitcoin (BTC) asal Swiss, melaporkan kampanye phishing serupa yang beredar atas nama mereka pada hari yang sama. Pengamat kripto Marcello Paz membagikan tangkapan layar pesan berlogo Trezor dengan nama domain dan tanda tangan resmi, sehingga email itu jauh lebih sulit dibedakan dari phishing biasa.

Baca Juga: Volume Ethereum Naik 20% saat Bulls Dorong Menuju Breakout $2.550

Konteks Keamanan Ledger

Penggunaan domain pengirim yang sah menjadi krusial karena pemeriksaan alamat email yang terlihat saja tidak cukup untuk mengungkap bahwa pesan itu palsu. Menurut Paz, email tersebut meminta pelanggan memperbarui dompet keras mereka karena dugaan kerentanan kritis yang diklaim bisa memengaruhi perangkat generasi lebih baru. Perusahaan kini tengah menyelidiki akses tersebut.

Insiden email ini terpisah dari pengungkapan kerentanan perangkat keras pada Juni yang melibatkan chip TROPIC01 yang digunakan dalam perangkat Trezor Safe 7.

Tim keamanan Donjon milik Ledger sebelumnya mendemonstrasikan serangan laser di laboratorium yang mampu melewati sistem verifikasi firmware chip tersebut dalam kondisi pengujian terkontrol. Trezor menegaskan dana pengguna tetap aman.

Pada 2020, kebocoran data Ledger mengekspos informasi pribadi lebih dari 270.000 pelanggan, termasuk nama, alamat email, nomor telepon, dan dalam beberapa kasus alamat rumah. Berbagai penipuan bermodalkan data itu berlanjut hingga bertahun-tahun kemudian.

Peringatan terbaru Trezor ini juga menyusul pengungkapan pada Agustus bahwa mitra logistik ShipMonk membocorkan data pelanggan. Awalnya sekitar 13.700 pelanggan terdampak, sebelum tambahan sekitar 67.000 pelanggan asal AS dimasukkan pada 4 September. Total data yang terekspos pun mencapai sekitar 80.700 pelanggan.

Baca Selanjutnya: Laptop Hunter Biden Anjlok Lebih dari 99%, Menghapus Sebagian Besar FDV di Atas $200 Miliar dalam Hitungan Jam

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev adalah Kepala Konten di Yellow.com, dan telah meliput dunia kripto selama 10 tahun terakhir. Ia mengkhususkan diri pada artikel Riset dan Belajar yang mendalam, dengan fokus pada pelaporan analitis, konteks industri, serta kekuatan besar yang membentuk kripto, mulai dari era AI dan teknologi keamanan hingga inovasi fintech. Ia percaya bahwa segala sesuatu yang digital akan segera mengungguli segala sesuatu yang analog dan bekerja keras untuk mewujudkannya.

Penafian dan Peringatan Risiko: Informasi yang diberikan dalam artikel ini hanya untuk tujuan edukasi dan informasi dan berdasarkan opini penulis. Ini tidak merupakan saran keuangan, investasi, hukum, atau pajak. Aset kripto sangat fluktuatif dan mengalami risiko tinggi, termasuk risiko kehilangan seluruh atau sebagian besar investasi Anda. Trading atau memegang aset kripto mungkin tidak cocok untuk semua investor. Pandangan yang dinyatakan dalam artikel ini adalah pandangan penulis saja dan tidak mewakili kebijakan resmi atau posisi Yellow, pendirinya, atau eksekutifnya. Selalu lakukan riset menyeluruh Anda sendiri (D.Y.O.R.) dan konsultasikan dengan profesional keuangan berlisensi sebelum membuat keputusan investasi apapun.
Trezor Alami Kebocoran Pihak Ketiga Kedua dalam Sebulan, Penyerang Manfaatkan Domain Resmi untuk Phishing | Yellow