Trezor 一個月內第二度遭第三方外洩 駭客濫用官方網域發動釣魚攻擊

Alexey Bondarev
Alexey BondarevSep, 10 2026 3:42
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor 近日警告,用戶陸續收到看似來自官方網域的釣魚電郵,追查後發現肇因於第三方郵件服務商遭入侵。這已是該公司一個月內第二起牽涉第三方供應商的安全事故,前一次事件同樣影響大量客戶。

事件重點:

  • 一家第三方電子郵件服務商遭入侵,駭客得以透過 Trezor 的正式網域,發送假冒的安全警示郵件。
  • 瑞士硬體錢包商 BitBox 同日通報遭遇類似釣魚活動,郵件發件資訊看似「官方」,大幅提高辨識難度。
  • 早先 ShipMonk 外洩事件累計波及約 80,700 名 Trezor 客戶,個資外流恐讓客製化釣魚攻擊風險進一步升高。

Trezor 釣魚郵件細節

根據 Trezor 說明,第三方郵件服務商的漏洞,讓攻擊者得以利用公司官方網域,群發標題為「Critical Security Alert: STM32 Entropy Vulnerability」的假安全通知。Trezor 已於 9 月 9 日對外澄清該郵件為釣魚攻擊,並強調收件人切勿點擊任何連結或依指示操作,目前相關網域已被下線處理。

Trezor 在聲明中指出:

「請注意,標題為『Critical Security Alert: STM32 Entropy Vulnerability』的郵件並非由我們發出,而是一場釣魚攻擊。」

同一天,瑞士 Bitcoin (BTC) 硬體錢包業者 BitBox 也通報出現掛名自家品牌的釣魚郵件。加密貨幣評論者 Marcello Paz 分享的截圖顯示,相關郵件不僅採用 Trezor 品牌識別,還帶有官方網域與簽名,看起來就像一般例行通知,讓用戶更難辨別真偽。

延伸閱讀: 以太幣成交量暴增 20% 多頭力拚向上突破 2,550 美元關卡

Ledger 安全情勢背景

此次事件的關鍵,在於攻擊者是透過「合法發信網域」寄信。若用戶僅憑郵件表面顯示的寄件人地址來判斷,很難察覺異常。Paz 表示,這封釣魚郵件聲稱新款硬體錢包存在「重大漏洞」,要求用戶進行緊急更新。Trezor 正在調查攻擊者是如何取得相關存取權限。

這起電郵攻擊事件,與 6 月間 Trezor Safe 7 裝置內部採用的 TROPIC01 晶片安全揭露屬於不同範疇。

當時,Ledger 旗下 Donjon 安全部門在實驗室環境中,運用雷射攻擊技術,展示如何繞過該晶片的韌體驗證機制,不過 Trezor 表示,用戶資產在實際使用情境下仍屬安全。

回溯更早之前,Ledger 在 2020 年也曾發生重大外洩,超過 27 萬名客戶的個資遭到曝光,內容包括姓名、電子郵件、電話,甚至部分住家地址,後續衍生的詐騙與釣魚攻擊持續了好幾年。

Trezor 此次最新警示,同樣緊接著 8 月對外公布的 ShipMonk 資料外洩事件而來。該物流供應商誤曝客戶資訊,初步統計約 13,700 名 Trezor 客戶受影響,隨後又在 9 月 4 日新增約 67,000 名美國客戶,累計總數約達 80,700 人。

下一篇閱讀: Hunter Biden 的 LAPTOP 代幣暴跌逾 99%,數小時內蒸發逾 2,000 億美元 FDV

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev 專精撰寫深入的「Research」與「Learn」類型文章,著重於分析式報導、產業脈絡,以及從 AI 時代與安全技術到金融科技創新等塑造加密產業的大趨勢。他相信數位世界即將全面超越類比世界,並為實現這個願景而不懈努力。

免責聲明與風險警告: 本文提供的資訊僅供教育與參考用途,並基於作者觀點,不構成財務、投資、法律或稅務建議。 加密貨幣資產具有高度波動性並伴隨高風險,包括可能損失全部或大部分投資金額。買賣或持有加密資產可能並不適合所有投資者。 本文中所表達的觀點僅代表作者立場,不代表 Yellow、其創辦人或管理層的官方政策或意見。 請務必自行進行充分研究(D.Y.O.R.),並在做出任何投資決策前諮詢持牌金融專業人士。
Trezor 一個月內第二度遭第三方外洩 駭客濫用官方網域發動釣魚攻擊 | Yellow