硬件钱包制造商 Trezor 和 BitBox 在涉及第三方电子邮件服务的疑似泄露事件后,警告用户警惕伪装成紧急安全通知的网络钓鱼邮件。
摘要
- Trezor 在其电子邮件提供商遭到入侵后,警告用户不要点击一封声称存在 STM32 熵漏洞的欺诈邮件中的链接。
- BitBox 表示其新闻通讯提供商很可能遭到入侵,多家比特币公司似乎通过同一提供商成为攻击目标。
- 这些网络钓鱼警告发布之前,近期发生了一系列硬件钱包安全事件,其中包括 ShipMonk 数据泄露事件,导致超过 80,000 名 Trezor 客户的数据被曝光。
- BitBox 在 8 月修复了两个严重的固件漏洞,但报告称没有已知的漏洞利用或用户资金被盗。
Trezor 周三表示,其电子邮件提供商遭到入侵,并警告用户不要与一封标题为“关键安全警报:STM32 熵漏洞”的欺诈邮件进行任何交互。该公司告诉收件人不要点击邮件中的任何链接。
BitBox 在同一天也发布了类似警告,此前用户收到了一封冒充该公司的网络钓鱼邮件。其初步审查发现,其新闻通讯提供商很可能遭到入侵,多家比特币公司似乎通过它们共用的一个提供商成为攻击目标。
Trezor 网络钓鱼邮件声称存在熵漏洞
这封欺诈性的 Trezor 邮件将所谓的 STM32 熵漏洞描述为一个需要用户采取行动的安全问题。
Trezor 否认了该邮件内容,并确认这是一次网络钓鱼尝试。该公司表示,受影响的第三方电子邮件提供商已遭到入侵,而其警告的重点是防止收件人点击邮件中包含的链接。
此次网络钓鱼活动发生之际,今年早些时候一个真实的熵相关漏洞影响了另一家硬件钱包制造商。7 月披露的一个 Coldcard 固件缺陷涉及弱随机数生成,可能导致钱包种子存在漏洞。
Coldcard 问题源于一个构建配置错误,导致受影响的设备使用软件伪随机数生成器,而非预期的硬件随机数生成器。该漏洞影响了可追溯至 2021 年 3 月的 Coldcard Mk3 固件。
攻击者后来利用该弱点识别出使用存在漏洞的种子创建的钱包。7 月 31 日的一次攻击最初从约 500 个地址转移了 594 枚 BTC,价值约 3800 万美元,后来的分析将更多地址和比特币与同一漏洞联系起来。
正如 crypto.news 此前报道的那样,Coldcard 安全事件促使 Kraken 首席安全官 Nick Percoco 呼吁对硬件钱包种子生成进行独立审计。Coinkite 发布了固件修复程序,但使用存在漏洞的种子创建的钱包仍需要用户生成新的助记词并转移他们的比特币。
BitBox 在 7 月表示,其设备未受该随机数生成漏洞的影响。
BitBox 指出新闻通讯提供商遭入侵
BitBox 表示,其初步调查表明,在冒充该硬件钱包公司的钓鱼邮件送达用户后,其新闻通讯提供商很可能已遭入侵。
该公司发现,其他几家比特币企业也成为目标,并且似乎使用了同一家新闻通讯提供商。BitBox 在继续调查该事件的同时,向订阅者发出了关于此次钓鱼尝试的警告。
此次钓鱼活动发生在 BitBox 8 月单独披露安全事件之后,当时该公司修补了两个影响其硬件钱包的固件漏洞。
其中一个漏洞可能允许在某些条件下安装恶意固件。第二个漏洞涉及比特币地址处理,可能影响地址的验证方式。
BitBox 表示,已知没有利用这两个漏洞的情况,也没有用户资金被盗的报告。已发布更新固件以解决这两个问题。
硬件钱包用户面临着无需攻破设备本身的攻击。一些攻击活动转而依靠冒充钱包制造商并说服用户披露恢复信息。
2 月,攻击者发送了冒充 Trezor 和 Ledger 的实体信件,并引导收件人扫描二维码以进行所谓的身份验证或交易检查。
该硬件钱包钓鱼活动使用了看似官方的信件和截止日期来制造紧迫感。二维码将用户引导至恶意网站,这些网站以验证钱包所有权为借口,要求用户提供 12、20 或 24 个单词的恢复短语。
任何获得恢复短语的人都可以重建关联的钱包并控制其资金。Trezor 和 Ledger 表示,合法的硬件钱包提供商不会要求用户通过网站或其他外部渠道输入、扫描、上传或分享恢复短语。
Trezor 客户数据泄露影响超过 80,000 名用户
Trezor 最新的钓鱼警告是在其运输提供商 ShipMonk 持有的客户信息被单独披露之后发布的。
8 月 13 日,Trezor 披露,未经授权访问 ShipMonk 系统导致 13,689 名客户的数据泄露。
最初的披露涉及 11,742 名客户,其姓名、电子邮件地址、电话号码和送货地址被泄露。另外 1,947 名客户的姓名、城市和电子邮件地址遭到泄露。
Trezor 表示,其自身系统未被入侵,其硬件钱包、私钥和恢复短语仍然安全。该公司警告称,泄露的客户信息可能被用于更具说服力的钓鱼和冒充尝试。
ShipMonk 事件在之前关于BitBox 固件漏洞的报道中被提及,同时还涉及硬件钱包制造商 SafePal 的另一起客户数据泄露事件。这两起事件均未危及公司的硬件钱包或恢复短语。
9 月 4 日,Trezor 在得知另外约 67,000 名美国客户受到影响后,扩大了其 ShipMonk 披露范围。
这些额外记录属于在 2019 年 11 月至 2021 年 8 月期间下单的客户,包括姓名、电子邮件地址、电话号码、送货地址和订单号。
加上 8 月确认的客户,扩大后的披露使受 ShipMonk 泄露影响的客户数量超过 80,000 人。
Trezor 表示,此前曾得到保证,较旧的客户信息已从 ShipMonk 系统中删除。该公司于 9 月 2 日获悉,这些记录仍被该运输提供商存储。
硬件钱包钓鱼已呈现多种形式
在最近的电子邮件提供商事件之前,Trezor 已通过其他通信渠道处理过钓鱼尝试。
Trezor 当时表示,其内部电子邮件基础设施未被入侵。该公司警告用户,它永远不会要求用户提供钱包备份,并称恢复信息应保持私密和离线。
本周针对 Trezor 和 BitBox 的网络钓鱼攻击反而导致两家公司都将矛头指向了第三方电子邮件服务。BitBox 表示,几家比特币公司似乎是通过一个共享的新闻通讯提供商成为攻击目标,而 Trezor 则确认其电子邮件提供商已被入侵。






