Trezor Alami Kebocoran Pihak Ketiga Kedua dalam Sebulan, Pelaku Salahgunakan Domain Resmi untuk Phishing

Alexey Bondarev
Alexey BondarevSep, 10 2026 3:42
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor memperingatkan pelanggannya soal email phishing yang dikirim dari domain resminya sendiri setelah terjadi kebocoran pada penyedia layanan email pihak ketiga. Ini menjadi insiden keamanan pihak ketiga kedua yang menimpa pelanggannya dalam sebulan terakhir.

Poin Utama:

  • Kebocoran pada penyedia email pihak ketiga memungkinkan pelaku mengirim peringatan keamanan Trezor palsu melalui domain resmi perusahaan.
  • BitBox melaporkan kampanye phishing serupa, sementara detail pengirim yang tampak resmi membuat penipuan ini jauh lebih sulit dikenali.
  • Kebocoran ShipMonk sebelumnya berdampak pada sekitar 80.700 pelanggan Trezor dan mengekspos data pribadi yang dapat meningkatkan risiko phishing terarah.

Modus Phishing Trezor

Kebocoran pada penyedia email pihak ketiga memungkinkan pelaku memanfaatkan domain resmi Trezor untuk menyebarkan peringatan palsu berjudul “Critical Security Alert: STM32 Entropy Vulnerability.” Pada 9 September, perusahaan memberi tahu pengguna bahwa pesan tersebut adalah penipuan dan meminta penerima untuk tidak mengklik tautan maupun mengikuti instruksi di dalamnya. Trezor telah menonaktifkan domain terkait.

“Harap diketahui bahwa email berjudul ‘Critical Security Alert: STM32 Entropy Vulnerability’ bukan berasal dari kami, dan itu adalah upaya phishing,” tulis Trezor.

BitBox, produsen dompet keras Bitcoin (BTC) asal Swiss, melaporkan kampanye phishing serupa yang beredar atas namanya di hari yang sama. Pengamat kripto Marcello Paz membagikan tangkapan layar yang menunjukkan email berlogo Trezor dengan nama domain dan tanda tangan resmi, sehingga membuat pesan tersebut sulit dibedakan dari email phishing biasa.

Juga Baca: Volume Ethereum Naik 20% Saat Bulls Mengincar Breakout ke $2.550

Konteks Keamanan Ledger

Penggunaan domain pengirim yang sah menjadi krusial karena pengecekan sekilas alamat email tidak cukup untuk mengungkap bahwa pesan tersebut palsu. Menurut Paz, email itu meminta pelanggan memperbarui dompet keras mereka dengan dalih adanya kerentanan kritis yang disebut-sebut dapat memengaruhi perangkat generasi lebih baru. Perusahaan masih menelusuri bagaimana akses itu bisa terjadi.

Insiden email ini terpisah dari pengungkapan kerentanan perangkat keras pada Juni terkait cip TROPIC01 yang digunakan di perangkat Trezor Safe 7.

Tim keamanan Donjon milik Ledger sebelumnya mendemonstrasikan serangan laboratorium berbasis laser yang mampu melewati sistem verifikasi firmware cip tersebut dalam kondisi uji terkendali. Trezor menegaskan dana pengguna tetap aman.

Pada 2020, kebocoran data Ledger mengekspos informasi pribadi lebih dari 270.000 pelanggan, termasuk nama, alamat email, nomor telepon, dan dalam beberapa kasus alamat rumah. Serangkaian penipuan yang memanfaatkan data itu berlanjut selama bertahun-tahun.

Peringatan terbaru Trezor juga muncul setelah pengungkapan pada Agustus bahwa penyedia logistik ShipMonk mengekspos data pelanggan. Awalnya sekitar 13.700 pelanggan terdampak, sebelum tambahan sekitar 67.000 pelanggan AS dimasukkan pada 4 September. Total yang diungkap pun mencapai kurang lebih 80.700 pelanggan.

Baca Berikutnya: LAPTOP Hunter Biden Anjlok Lebih dari 99%, Menghapus Sebagian Besar FDV di Atas $200 Miliar dalam Hitungan Jam

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev mengkhususkan diri pada tulisan Research and Learn yang mendalam, dengan fokus pada pelaporan analitis, konteks industri, dan kekuatan besar yang membentuk dunia kripto, mulai dari era AI dan teknologi keamanan hingga inovasi fintech. Ia percaya bahwa segala sesuatu yang digital akan segera mengungguli segala sesuatu yang analog dan bekerja keras untuk mewujudkan hal itu.

Penafian dan Peringatan Risiko: Informasi yang diberikan dalam artikel ini hanya untuk tujuan edukasi dan informasi dan berdasarkan opini penulis. Ini tidak merupakan saran keuangan, investasi, hukum, atau pajak. Aset kripto sangat fluktuatif dan mengalami risiko tinggi, termasuk risiko kehilangan seluruh atau sebagian besar investasi Anda. Trading atau memegang aset kripto mungkin tidak cocok untuk semua investor. Pandangan yang dinyatakan dalam artikel ini adalah pandangan penulis saja dan tidak mewakili kebijakan resmi atau posisi Yellow, pendirinya, atau eksekutifnya. Selalu lakukan riset menyeluruh Anda sendiri (D.Y.O.R.) dan konsultasikan dengan profesional keuangan berlisensi sebelum membuat keputusan investasi apapun.
Trezor Alami Kebocoran Pihak Ketiga Kedua dalam Sebulan, Pelaku Salahgunakan Domain Resmi untuk Phishing | Yellow