Trezor发出最新安全警示称,由于第三方服务商遭入侵,攻击者得以通过其“官方域名”批量发送钓鱼邮件。这已是该硬件钱包厂商在一个月内遭遇的第二起第三方安全事件,受到波及的客户数量持续上升,行业对供应链安全的担忧进一步加剧。此前,一起与物流商相关的泄露事件已被证实影响约8.07万名Trezor用户。
事件要点
- 一家第三方邮件服务商被攻破后,黑客利用Trezor的合法发信域名发出伪造的“安全警报”邮件。
- 瑞士硬件钱包厂商BitBox同日亦报告遭遇类似钓鱼攻击;由于发件人信息看似正式,诈骗更具迷惑性。
- 更早前,物流服务商ShipMonk泄露事件最终影响约8.07万名Trezor客户,暴露的个人信息可能被用于更具针对性的钓鱼攻击。
钓鱼邮件细节:伪装成“关键安全警报”
据披露,这起邮件事件源于第三方邮件服务供应商被入侵。相关攻击使得黑客可以调用Trezor的官方域名,向用户发送标题为“Critical Security Alert: STM32 Entropy Vulnerability”(关键安全警报:STM32熵漏洞)的伪造通知。
Trezor于9月9日对外通报称,这封邮件并非公司发出,而是一次典型的钓鱼行动,并明确要求收件人不要点击邮件中的任何链接或照做其指引。公司随后已将相关域名下线,以阻断攻击链路。
Trezor在公开说明中写道:“请注意,名为‘Critical Security Alert: STM32 Entropy Vulnerability’的邮件并非来自我们,而是一场钓鱼攻击。”
同一天,瑞士比特币硬件钱包厂商BitBox也表示,正遭遇以其品牌名义散播的类似钓鱼邮件。加密评论员Marcello Paz在社交平台上晒出邮件截图显示,涉案邮件不仅采用Trezor品牌标识,还使用了看似官方的域名和签名,外观与常见垃圾钓鱼邮件有明显差异,更容易欺骗普通用户。
延伸阅读:以太坊交易量飙升20%,多头瞄准2,550美元突破
合法域名放大风险:仅看发件人已不足以防骗
此次事件之所以引发高度关注,在于攻击者掌控的是“合法发件域名”。在常规安全实践中,不少用户习惯仅通过发件人邮箱地址来识别可疑邮件;而在这一案例中,即便检查表面邮箱信息,也难以发现异常。
据Paz介绍,这封钓鱼邮件的说辞是:由于存在所谓“关键安全漏洞”,用户必须立即更新硬件钱包,否则新款设备可能面临安全威胁。Trezor方面表示,正在调查攻击者如何获得与其域名相关的发信权限。
公司同时强调,此次邮件安全事件独立于今年6月披露的硬件芯片漏洞。后者涉及Trezor Safe 7设备中所使用的TROPIC01芯片。
在那起技术披露中,Ledger旗下Donjon安全团队曾在实验室环境下,通过激光注入攻击绕过该芯片的固件校验机制。但Trezor当时表示,这类攻击高度依赖实验条件和物理接触,普通用户资金并未受到实际威胁。
Ledger旧案阴影:信息外泄后诈骗可持续多年
在硬件钱包领域,第三方与供应链安全问题并非新鲜话题。早在2020年,Ledger就曾发生大规模数据泄露,约27万名客户的姓名、邮箱、电话号码乃至部分家庭住址被曝光。事后,以泄露名单为目标的钓鱼与诈骗活动持续多年,至今仍被多方引用为“信息一旦外泄,风险长期存在”的典型案例。
ShipMonk事件:受影响Trezor用户扩至8万余人
本次邮件事件叠加Trezor先前披露的物流服务商事故,使外界对其整体安全治理提出更多质疑。8月,Trezor透露其运输合作伙伴ShipMonk曾泄露客户信息,最初估计约有1.37万名客户受到影响。
随着进一步排查推进,公司在9月4日又补充确认,另有约6.7万名美国客户信息也遭泄露,使得受影响总人数上升至约8.07万人。相关信息包括姓名、联系方式和收货信息等,这些数据一旦落入不法分子手中,极易被用来打造更具针对性和可信度的钓鱼攻势。
在硬件钱包被视为加密资产“最后防线”的当下,Trezor接连遭遇第三方服务商事故,正倒逼整个行业重新审视邮件、物流及其他外包环节的安全防护与合规要求。

