Trezorで1カ月に相次ぐ外部委託先の情報流出、 正規ドメイン悪用のフィッシング攻撃が発生

Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezorは、外部のメール配信プロバイダーが侵害された結果、自社の正規ドメインを悪用した フィッシングメールが顧客に送信されたと明らかにした。Trezorの顧客を狙った サードパーティー経由のセキュリティインシデントは、ここ1カ月で 2件目となる。

主なポイント

  • 侵害された外部メールプロバイダーを通じ、攻撃者がTrezorの正規ドメインから 偽の「セキュリティ警告」メールを送信可能な状態になっていた。
  • ハードウェアウォレットのBitBoxも同様のフィッシング攻撃を報告。 送信者情報が正規に見えることで、不正メールの見分けがつきにくくなっていた。
  • 先に判明した配送業者ShipMonkの情報流出では、最終的に約8万700人分の Trezor顧客データが流出。標的型フィッシングのリスクが高まっている。

Trezorドメインを悪用したフィッシング

外部メールプロバイダーの侵害により、攻撃者はTrezorの公式ドメインを用い、 「Critical Security Alert: STM32 Entropy Vulnerability」と題した 偽のセキュリティ警告メールを配信したとみられる。 同件についてはThe Blockの報道も出ている。

Trezorは9月9日、このメールは自社発信ではなくフィッシングであるとユーザーに警告し、 記載されたリンクをクリックしたり、指示に従ったりしないよう呼びかけた。 問題の送信ドメインはすでに停止したという。

「『Critical Security Alert: STM32 Entropy Vulnerability』という件名のメールは 当社から送信されたものではなく、フィッシング攻撃ですのでご注意ください」と、 Trezorはユーザーに通知している。

スイスのビットコイン(BTC)ハードウェアウォレットメーカーである BitBoxも、同日、自社名義をかたる類似のフィッシングキャンペーンを確認したと報告した。

暗号資産コメンテーターのMarcello Paz氏は、Trezorのブランドロゴに加え、 正規のドメイン名や署名が添付されたメールのスクリーンショットを公開。 一般的なフィッシングメールと比べ、見分けがつきにくいと指摘した。

関連記事: イーサリアム出来高が20%増加、強気派は2,550ドル突破を試す構え

Ledgerをめぐるセキュリティ文脈

今回問題となったのは、送信元に正規ドメインが使われていた点だ。 目視でメールアドレスを確認しても、不正メールだと判断しづらい状況だった。

Paz氏によると、このメールは「新型デバイスに影響しうる重大な脆弱性が見つかった」などとして、 ハードウェアウォレットのアップデートを促す内容だったという。Trezor側は、 どのような経路で不正アクセスが生じたかの調査を進めている。

このメールインシデントは、Trezorの新型デバイス「Trezor Safe 7」に搭載されている TROPIC01チップをめぐる6月のハードウェア関連の開示とは別件だ。

6月には、Ledgerのセキュリティ研究チーム「Donjon」が、実験室レベルでの レーザー攻撃によって同チップのファームウェア検証機能を回避しうることを実証した。 一方、Trezorは「ユーザー資産の安全性に直ちに影響はない」と説明している。

なお、2020年にはLedger側で大規模な情報流出が発生し、27万人超の顧客の個人情報 (氏名、メールアドレス、電話番号、一部は住所まで)が流出。 その情報を悪用した詐欺行為は、その後も長期にわたって続いたとされる。

相次ぐ外部委託先からの顧客情報流出

Trezorによる今回の注意喚起は、8月に公表された配送業者ShipMonkの情報流出に 続くかたちとなる。

ShipMonkのシステム侵害では、当初約1万3,700人分のTrezor顧客情報が影響を受けたとされたが、 9月4日には新たに約6万7,000人の米国顧客も対象となったと追加開示された。 これにより、影響を受けた顧客数は総計約8万700人に達した。

度重なる外部委託先のセキュリティ問題により、ハードウェアウォレット業界全体で、 メールや配送情報など周辺データを起点とするフィッシング・詐欺リスクへの警戒感が 一段と高まっている。

こちらも読む: ハンター・バイデン銘柄「LAPTOP」が急落、時価総額2000億ドル超が数時間で蒸発

Alexey Bondarev profile photo

Alexey Bondarev

アレクセイ・ボンダレフは、綿密な調査と学習コンテンツ(Research and Learn)を専門としており、分析的なレポーティング、業界の文脈、そして暗号資産を形作る大きな潮流に焦点を当てている。AI時代やセキュリティ技術からフィンテックのイノベーションに至るまで、幅広いテーマを扱う。 彼は、「あらゆるデジタルが、近い将来あらゆるアナログを凌駕する」と信じており、その実現のために精力的に取り組んでいる。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
Trezorで1カ月に相次ぐ外部委託先の情報流出、 正規ドメイン悪用のフィッシング攻撃が発生 | Yellow