Trezorの第三者サービス流出が1カ月で2件目 正規ドメイン悪用のフィッシング攻撃発生

Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

ハードウェアウォレット大手Trezorは、外部のメールサービスプロバイダーが侵害された結果、 同社の正規ドメインを送信元とするフィッシングメールが出回ったと顧客に警告した。 同社の顧客を巻き込む第三者関連のセキュリティインシデントは、1カ月で2件目となる。 1件目は配送業者ShipMonkの情報流出だった。

主なポイント

  • 侵害された第三者のメールプロバイダーを経由し、Trezorの正規ドメインから偽のセキュリティ警告メールが送信された。
  • BitBoxも同様のフィッシング攻撃を報告。差出人情報が正規に見えることで、通常の詐欺メールより見抜きにくい状況となった。
  • 先に発覚したShipMonkからの情報流出では、約8万700人分のTrezor顧客データが漏えいし、 標的型フィッシングリスクが高まっている。

正規ドメイン悪用のTrezorフィッシング

問題のインシデントは、第三者のメールサービスプロバイダーの侵害に端を発する。 攻撃者はこれを足掛かりに、Trezorの公式ドメインを利用して 「Critical Security Alert: STM32 Entropy Vulnerability(重大セキュリティ警告:STM32エントロピー脆弱性)」 と題した偽メールを配信したとみられる。

Trezorは9月9日、このメールが同社によるものではなくフィッシング目的の詐欺であると告知し、 受信者に対し、記載されたリンクをクリックしたり指示に従ったりしないよう呼びかけた。 同社は問題のドメインをすでにオフラインにしている。

Trezorは告知の中で、 「『Critical Security Alert: STM32 Entropy Vulnerability』という件名のメールは 当社から送信されたものではなく、フィッシング攻撃ですのでご注意ください」 と警鐘を鳴らしている。

スイスのBitcoin (BTC)ハードウェアウォレットメーカーであるBitBoxも、 同社名義を騙る類似のフィッシングキャンペーンが同日に確認されたと報告した。 クリプト関連コメンテーターのMarcello Paz氏が共有したスクリーンショットでは、 正規のドメイン名や署名を用いたTrezorロゴ入りメールが確認されており、 通常のフィッシングメール以上に真偽の判別が難しい状況が浮き彫りになっている。

関連記事: イーサリアム取引高が20%急増、強気筋は2,550ドルブレイクアウトを試す構え

Ledgerをめぐるセキュリティ動向との関連

今回のケースで特に問題視されているのは、「見えている送信元アドレス」が正規であっても、 もはや安全確認の決定打にはならない点だ。 Paz氏によると、偽メールは「新しいデバイスに影響する重大な脆弱性」を口実に、 ハードウェアウォレットのアップデートを求める内容だったという。 Trezorは現在、侵害経路など詳細な状況を調査している。

このメールインシデントは、6月に公表されたTrezor Safe 7デバイスに搭載される TROPIC01チップをめぐるハードウェア関連の問題とは別件だ。

当時、Ledgerのセキュリティ研究チームDonjonは、ラボ環境におけるレーザー照射攻撃により、 TROPIC01チップのファームウェア検証プロセスをバイパスできることを実証した。 ただしTrezor側は、現実的な攻撃シナリオではユーザー資産は安全に保たれているとの見解を示している。

Ledger自身も2020年、27万人超の顧客情報(氏名、メールアドレス、電話番号、一部は自宅住所)が流出する大規模な情報漏えいを経験している。 この事件をきっかけにしたフィッシング詐欺は、その後も長期にわたり継続した。

ShipMonk情報流出と累積するリスク

Trezorの今回の警告は、8月に公表された配送業者ShipMonk経由の情報流出に続くものでもある。 ShipMonkのインシデントでは、当初約1万3,700人分の顧客情報の漏えいが判明していたが、 その後の調査で9月4日に追加で約6万7,000人分の米国顧客が影響を受けていたと確認され、 合計で約8万700人に被害が拡大した。

こうした一連の事案は、暗号資産業界における「第三者リスク」の高さを浮き彫りにしている。 ウォレットや取引所などの事業者は、サプライチェーン全体でのセキュリティ水準見直しと、 顧客に対するフィッシング対策教育の強化を迫られている。

次に読む: Hunter Biden’s LAPTOP Crashes Over 99%, Erases Most Of $200B-Plus FDV In Hours

Alexey Bondarev profile photo

Alexey Bondarev

アレクセイ・ボンダレフは Yellow.com のコンテンツ責任者であり、過去 10 年間にわたって暗号資産分野を取材してきました。彼は、分析的な報道、業界コンテクスト、そして AI 時代やセキュリティ技術からフィンテック・イノベーションに至るまで、暗号資産を形作るより大きな力に焦点を当てた、詳細なリサーチ記事やラーニング記事を専門としています。彼は「デジタルなものがアナログなものを間もなくすべて凌駕する」と信じており、その実現のために日々努力を続けています。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
Trezorの第三者サービス流出が1カ月で2件目 正規ドメイン悪用のフィッシング攻撃発生 | Yellow