Trezor memperingatkan pelanggannya soal email phishing yang dikirim dari domain resminya sendiri setelah terjadi kebocoran pada penyedia layanan email pihak ketiga. Ini menjadi insiden keamanan pihak ketiga kedua yang menimpa pelanggannya dalam sebulan terakhir.
Poin Utama:
- Kebocoran pada penyedia email pihak ketiga memungkinkan pelaku mengirim peringatan keamanan Trezor palsu melalui domain resmi perusahaan.
- BitBox melaporkan kampanye phishing serupa, sementara detail pengirim yang tampak resmi membuat penipuan ini jauh lebih sulit dikenali.
- Kebocoran ShipMonk sebelumnya berdampak pada sekitar 80.700 pelanggan Trezor dan mengekspos data pribadi yang dapat meningkatkan risiko phishing terarah.
Modus Phishing Trezor
Kebocoran pada penyedia email pihak ketiga memungkinkan pelaku memanfaatkan domain resmi Trezor untuk menyebarkan peringatan palsu berjudul “Critical Security Alert: STM32 Entropy Vulnerability.” Pada 9 September, perusahaan memberi tahu pengguna bahwa pesan tersebut adalah penipuan dan meminta penerima untuk tidak mengklik tautan maupun mengikuti instruksi di dalamnya. Trezor telah menonaktifkan domain terkait.
“Harap diketahui bahwa email berjudul ‘Critical Security Alert: STM32 Entropy Vulnerability’ bukan berasal dari kami, dan itu adalah upaya phishing,” tulis Trezor.
BitBox, produsen dompet keras Bitcoin (BTC) asal Swiss, melaporkan kampanye phishing serupa yang beredar atas namanya di hari yang sama. Pengamat kripto Marcello Paz membagikan tangkapan layar yang menunjukkan email berlogo Trezor dengan nama domain dan tanda tangan resmi, sehingga membuat pesan tersebut sulit dibedakan dari email phishing biasa.
Juga Baca: Volume Ethereum Naik 20% Saat Bulls Mengincar Breakout ke $2.550
Konteks Keamanan Ledger
Penggunaan domain pengirim yang sah menjadi krusial karena pengecekan sekilas alamat email tidak cukup untuk mengungkap bahwa pesan tersebut palsu. Menurut Paz, email itu meminta pelanggan memperbarui dompet keras mereka dengan dalih adanya kerentanan kritis yang disebut-sebut dapat memengaruhi perangkat generasi lebih baru. Perusahaan masih menelusuri bagaimana akses itu bisa terjadi.
Insiden email ini terpisah dari pengungkapan kerentanan perangkat keras pada Juni terkait cip TROPIC01 yang digunakan di perangkat Trezor Safe 7.
Tim keamanan Donjon milik Ledger sebelumnya mendemonstrasikan serangan laboratorium berbasis laser yang mampu melewati sistem verifikasi firmware cip tersebut dalam kondisi uji terkendali. Trezor menegaskan dana pengguna tetap aman.
Pada 2020, kebocoran data Ledger mengekspos informasi pribadi lebih dari 270.000 pelanggan, termasuk nama, alamat email, nomor telepon, dan dalam beberapa kasus alamat rumah. Serangkaian penipuan yang memanfaatkan data itu berlanjut selama bertahun-tahun.
Peringatan terbaru Trezor juga muncul setelah pengungkapan pada Agustus bahwa penyedia logistik ShipMonk mengekspos data pelanggan. Awalnya sekitar 13.700 pelanggan terdampak, sebelum tambahan sekitar 67.000 pelanggan AS dimasukkan pada 4 September. Total yang diungkap pun mencapai kurang lebih 80.700 pelanggan.
Baca Berikutnya: LAPTOP Hunter Biden Anjlok Lebih dari 99%, Menghapus Sebagian Besar FDV di Atas $200 Miliar dalam Hitungan Jam

