Trezor提醒用户,近期有攻击者利用其“官方域名”批量发送钓鱼邮件,源头是一家第三方邮件服务商遭入侵。 这已是Trezor一个月内第二起由外部合作方引发的安全事件,再次将其客户暴露于精准钓鱼风险之下。 相关背景可参见此前的第二起第三方安全事件报道。
要点速览
- 第三方邮件服务商被攻破后,黑客得以通过Trezor的合法域名发出伪造的“安全警报”通知。
- BitBox同日也报告遭遇相似钓鱼活动,发信人信息高度仿真,增加了识别难度。
- 早先物流服务商 ShipMonk 数据泄露,最终波及约8.07万名Trezor客户,暴露的个人信息进一步放大定向钓鱼风险。
Trezor 钓鱼邮件事件
据相关报道,第三方邮件服务商遭攻击后, 黑客成功借用Trezor官方域名向用户发送题为“Critical Security Alert: STM32 Entropy Vulnerability” (“关键安全警报:STM32熵漏洞”)的伪造通知邮件。
Trezor于9月9日对外澄清,上述邮件为钓鱼,不是官方通知,并明确要求收件人不要点击其中任何链接或按其指示操作。 该公司随后已将相关域名下线。
Trezor在公告中表示:“请注意,标题为‘Critical Security Alert: STM32 Entropy Vulnerability’的邮件并非出自我们, 而是一场钓鱼攻击。”
同一天,瑞士比特币硬件钱包厂商 BitBox 也披露,有类似钓鱼邮件冒用其名义扩散。 加密评论员 Marcello Paz 分享的截图显示,这些钓鱼邮件不仅使用了Trezor相关品牌元素, 还带有看似正规的官方域名和签名,使其与普通钓鱼邮件相比更具迷惑性。
延伸阅读: 以太坊成交量飙升20%,多头冲击2,550美元突破
在 Ledger 语境下看安全风险
此次事件的关键在于,攻击邮件来自“合法发件域名”,传统“只看发件人地址”的粗略检查难以及时识别异常。 据Paz介绍,钓鱼邮件声称发现“严重漏洞”,要求用户尽快升级硬件钱包,指称新型号设备尤其受影响。 Trezor方面表示,正在调查攻击者如何获得这类访问权限。
这起邮件事件独立于今年6月披露的一起硬件安全研究:当时外界披露,Trezor Safe 7设备中使用的TROPIC01芯片 存在特定实验条件下可被利用的弱点。Ledger旗下Donjon安全团队在实验室环境中,通过激光注入攻击, 绕过了该芯片的固件校验机制;Trezor随后强调,实际用户资金安全并未受到影响。
作为对比,Ledger在2020年曾发生严重数据泄露事故,约27万名客户的个人信息遭曝光, 包括姓名、邮箱、电话号码以及部分住址,相关诈骗邮件和钓鱼行为在此后多年内持续不断。
Trezor此次最新预警,也与其8月披露的物流方ShipMonk数据泄露事件形成呼应。 当时公司称,ShipMonk误泄客户信息,最初识别出约1.37万名受影响用户, 后在9月4日再次追加约6.7万名美国客户,令累计受影响人数升至约8.07万。





