简要

  • Trezor表示其第三方电子邮件提供商遭到入侵,并被用于发送钓鱼邮件。
  • 虚假警报声称STM32硬件漏洞削弱了某些Trezor设备上的恢复短语。
  • 安全研究人员表示,针对BitBox用户的类似邮件可能表明硬件钱包电子邮件提供商遭受了更广泛的入侵。

硬件钱包制造商Trezor周三警告用户,黑客入侵了其第三方电子邮件提供商,并利用该提供商发送伪装成关键安全警告的钓鱼邮件。

“请注意,名为‘关键安全警报:STM32熵漏洞’的邮件并非来自我们,这是一次钓鱼尝试。请勿点击任何链接,”Trezor在X上写道

Myriad:比特币九月能涨多高?点击做出你的预测。
Myriad:比特币九月能涨多高?点击做出你的预测

Trezor表示已关闭攻击中使用的域名,并正在调查黑客如何获得其合法域名的访问权限。

伪造的Trezor 电子邮件声称该公司的工程师在其设备使用的STM32微控制器中发现了“严重的硬件级漏洞”。然后它错误地声称该缺陷影响了大约四分之一的设备,并可能导致恢复短语的随机性(或熵)不足,这很可能利用了用户对最近Coldcard漏洞的担忧,该漏洞导致用户损失超过1.3亿美元的比特币。

Trezor在东部时间下午4:30刚过就发布声明称该电子邮件是欺诈性的,并警告其用户,但在此之前几个小时,已有几位用户报告称收到了来自看似合法的Trezor电子邮件地址的网络钓鱼诈骗。

Casa联合创始人兼首席执行官Nick Neuman表示,该活动可能超出Trezor的范围,并补充说他从Bitbox用户那里也听到了同样的消息。

“很可能是一个营销电子邮件提供商遭到了入侵,”Neuman在X上表示。“保持警惕,不要相信那些试图通过看起来可疑的链接让你采取行动的提供商电子邮件。”

比特币安全研究员兼Casa首席安全官Jameson Lopp也提出了类似的警告。

“威胁行为者可能入侵了Trezor和BitBox使用的电子邮件提供商,”他发帖称。“声称两者都有糟糕的随机数生成器需要安全更新的恶意电子邮件正在发送,而且这些电子邮件看起来并非伪造,”Lopp在X上写道。“没有发布这样的安全公告!”

8月,Trezor和另一家加密货币硬件钱包制造商Foundation在研究人员披露影响Coldcard设备的漏洞后,警告用户注意利用硬件钱包安全担忧的网络钓鱼尝试

同月,Trezor 报告称,其运输供应商ShipMonk发生数据泄露,导致80,689人的客户数据被曝光,包括姓名、电子邮件地址、电话号码和收货地址,并警告称泄露的信息可能被用于更复杂的网络钓鱼攻击。