Trezor 近日警告,用戶陸續收到看似來自官方網域的釣魚電郵,追查後發現肇因於第三方郵件服務商遭入侵。這已是該公司一個月內第二起牽涉第三方供應商的安全事故,前一次事件同樣影響大量客戶。
事件重點:
- 一家第三方電子郵件服務商遭入侵,駭客得以透過 Trezor 的正式網域,發送假冒的安全警示郵件。
- 瑞士硬體錢包商 BitBox 同日通報遭遇類似釣魚活動,郵件發件資訊看似「官方」,大幅提高辨識難度。
- 早先 ShipMonk 外洩事件累計波及約 80,700 名 Trezor 客戶,個資外流恐讓客製化釣魚攻擊風險進一步升高。
Trezor 釣魚郵件細節
根據 Trezor 說明,第三方郵件服務商的漏洞,讓攻擊者得以利用公司官方網域,群發標題為「Critical Security Alert: STM32 Entropy Vulnerability」的假安全通知。Trezor 已於 9 月 9 日對外澄清該郵件為釣魚攻擊,並強調收件人切勿點擊任何連結或依指示操作,目前相關網域已被下線處理。
Trezor 在聲明中指出:
「請注意,標題為『Critical Security Alert: STM32 Entropy Vulnerability』的郵件並非由我們發出,而是一場釣魚攻擊。」
同一天,瑞士 Bitcoin (BTC) 硬體錢包業者 BitBox 也通報出現掛名自家品牌的釣魚郵件。加密貨幣評論者 Marcello Paz 分享的截圖顯示,相關郵件不僅採用 Trezor 品牌識別,還帶有官方網域與簽名,看起來就像一般例行通知,讓用戶更難辨別真偽。
延伸閱讀: 以太幣成交量暴增 20% 多頭力拚向上突破 2,550 美元關卡
Ledger 安全情勢背景
此次事件的關鍵,在於攻擊者是透過「合法發信網域」寄信。若用戶僅憑郵件表面顯示的寄件人地址來判斷,很難察覺異常。Paz 表示,這封釣魚郵件聲稱新款硬體錢包存在「重大漏洞」,要求用戶進行緊急更新。Trezor 正在調查攻擊者是如何取得相關存取權限。
這起電郵攻擊事件,與 6 月間 Trezor Safe 7 裝置內部採用的 TROPIC01 晶片安全揭露屬於不同範疇。
當時,Ledger 旗下 Donjon 安全部門在實驗室環境中,運用雷射攻擊技術,展示如何繞過該晶片的韌體驗證機制,不過 Trezor 表示,用戶資產在實際使用情境下仍屬安全。
回溯更早之前,Ledger 在 2020 年也曾發生重大外洩,超過 27 萬名客戶的個資遭到曝光,內容包括姓名、電子郵件、電話,甚至部分住家地址,後續衍生的詐騙與釣魚攻擊持續了好幾年。
Trezor 此次最新警示,同樣緊接著 8 月對外公布的 ShipMonk 資料外洩事件而來。該物流供應商誤曝客戶資訊,初步統計約 13,700 名 Trezor 客戶受影響,隨後又在 9 月 4 日新增約 67,000 名美國客戶,累計總數約達 80,700 人。
下一篇閱讀: Hunter Biden 的 LAPTOP 代幣暴跌逾 99%,數小時內蒸發逾 2,000 億美元 FDV

