Trezor 警告用戶,近期出現從其「合法官方網域」寄出的釣魚電郵,源頭為第三方郵件服務商遭入侵。這已是一個月內第二起與外部供應商相關的資安事件,再度衝擊 Trezor 用戶信任。第二起第三方資安事故 的陰影尚未散去。
事件重點
- 第三方電郵服務商遭駭,讓攻擊者得以透過 Trezor 官方網域寄出假冒「安全警示」通知。
- 瑞士硬體錢包商 BitBox 同日也通報類似釣魚攻擊,郵件寄件人資訊看似官方,增加用戶辨識難度。
- 先前物流商 ShipMonk 資料外洩,最終波及約 8.07 萬名 Trezor 客戶,外流個資可能被用於更精準的釣魚與社交工程攻擊。
利用官方網域的 Trezor 釣魚攻擊
根據 報導,第三方電郵供應商遭入侵後,攻擊者取得使用 Trezor 官方網域發信的權限,大量發送主題為「Critical Security Alert: STM32 Entropy Vulnerability(嚴重安全警報:STM32 隨機熵漏洞)」的假郵件。
Trezor 9 月 9 日對外說明,指稱該郵件並非官方發出,明確要求收件者不要點擊任何連結,也不要依照郵件指示操作,並已暫時下架相關網域。
Trezor 在聲明中強調:
「請務必留意,標題為『Critical Security Alert: STM32 Entropy Vulnerability』的郵件並非由我們發出,這是一場釣魚攻擊。」
瑞士比特幣硬體錢包商 BitBox 同日也通報,有釣魚郵件假冒其名義散佈。加密貨幣評論者 Marcello Paz 公開了截圖,顯示郵件使用 Trezor 品牌識別、官方網域與簽名格式,外觀高度仿真,一般用戶難以憑外觀判斷真偽。
延伸閱讀:以太幣成交量勁揚 20%,多頭挑戰 2,550 美元突破關卡
為何「官方寄件網域」格外關鍵?
這次事件的關鍵在於:郵件表面上顯示的寄件人網域是真正的官方網域。對多數用戶來說,檢查寄件位址是基本防詐步驟,但在這起事故中,單靠檢查寄件位址已無法辨識風險。
Paz 指出,該釣魚郵件宣稱部分新款硬體錢包存在「重大安全漏洞」,以此要求用戶「立即更新」裝置。這類敘述往往誘導用戶點擊惡意連結,進一步輸入助記詞、私鑰或進行不當簽章。Trezor 表示,正在釐清攻擊者如何取得發信權限及存取範圍。
值得注意的是,這起電郵事件與今年 6 月另一項硬體安全議題並不相同。當時是 Trezor Safe 7 裝置內採用的 TROPIC01 晶片被揭露存在風險。
Ledger 旗下 Donjon 資安團隊曾在實驗室環境下,利用雷射攻擊繞過該晶片的韌體驗證機制,屬高度專業且必須實體接觸裝置的攻擊向量。Trezor 當時強調,用戶資產在實務場景下仍屬安全。
與 Ledger 過往資安事故的對照
加密硬體錢包產業先前已多次爆出個資與供應鏈風險。2020 年 Ledger 發生資料外洩,逾 27 萬名客戶姓名、電子郵件、電話號碼,甚至部分住家地址遭公開。這些資料後續被詐騙集團長期利用,透過釣魚郵件、簡訊與恐嚇手法鎖定受害者。
Trezor 現在的狀況,與當年 Ledger 的情境在結構上頗為相似:一旦個資外洩,攻擊者就能用看似「量身訂製」的訊息提升成功率,而這次又疊加了「官方網域遭濫用」這一層風險。
ShipMonk 外洩後,影響範圍再擴大
此次警示同時呼應了 Trezor 8 月對物流供應商 ShipMonk 資料外洩的說明。當時 Trezor 表示,部分客戶的姓名、地址與聯絡方式遭曝光,初步估計約有 13,700 名客戶受影響。
不過,Trezor 在 9 月 4 日進一步更新,新增約 67,000 名美國客戶納入受影響名單,使遭外洩的總人數攀升至約 80,700 人。這些已知身分資料,一旦落入攻擊者手中,將成為高度精準的釣魚與社交工程素材。
對投資人與用戶而言,這一連串事件突顯出硬體錢包廠商在「供應鏈安全」與「通訊渠道完整性」上的挑戰。即使主體產品的加密與私鑰保護機制仍然完好,只要周邊服務出現破口,就足以讓資產暴露在新型態風險之下。





