簡介
- Trezor 表示其第三方電子郵件供應商遭到入侵,並被用來發送釣魚電子郵件。
- 該虛假警報聲稱 STM32 硬體漏洞削弱了某些 Trezor 設備上的恢復短語。
- 安全研究人員表示,針對 BitBox 用戶的類似電子郵件可能表明硬體錢包電子郵件供應商遭受了更廣泛的入侵。
硬體錢包製造商 Trezor 週三警告用戶,駭客入侵了其第三方電子郵件供應商,並利用該供應商發送偽裝成緊急安全警告的釣魚電子郵件。
「請注意,名為『Critical Security Alert: STM32 Entropy Vulnerability』的電子郵件並非來自我們,這是一次釣魚嘗試。請勿點擊任何連結,」Trezor 在 X 上寫道。
Myriad:比特幣在九月能漲多高?點擊進行預測。Trezor 表示已關閉攻擊中使用的網域,並正在調查駭客如何存取其合法網域。
這封假冒的 Trezor 電子郵件聲稱該公司的工程師在其設備使用的 STM32 微控制器中發現了「嚴重的硬體層級漏洞」。接著謊稱該缺陷影響約四分之一的設備,並可能導致恢復短語的隨機性(或熵)不足,很可能利用了近期Coldcard 漏洞相關的擔憂,該漏洞導致用戶損失超過 1.3 億美元的比特幣。
Trezor 在美東時間下午 4:30 剛過後發布聲明,稱該電子郵件為詐騙,並警告其用戶,但在此之前數小時,已有數名用戶報告收到看似來自合法 Trezor 電子郵件地址的釣魚詐騙。
Casa 聯合創始人兼執行長 Nick Neuman 表示,此活動可能超出 Trezor 範圍,並補充說他也從 Bitbox 用戶那裡聽到了同樣的消息。
「很可能是一家行銷電子郵件供應商遭到入侵,」Neuman 在 X 上表示。「保持警惕,不要相信那些試圖透過可疑連結引導你採取行動的供應商電子郵件。」
比特幣安全研究員兼 Casa 首席安全官 Jameson Lopp 也提出了類似的警告。
「威脅行為者可能入侵了 Trezor 和 BitBox 使用的電子郵件供應商,」他發文表示。「惡意電子郵件聲稱兩者都存在隨機數生成器不良的問題,需要安全更新,而這些電子郵件看起來並非偽造,」Lopp 在 X 上寫道。「並未發布此類安全公告!」
8 月,Trezor 和同為加密貨幣硬體錢包製造商的 Foundation 在研究人員揭露影響 Coldcard 設備的漏洞後,警告用戶注意利用硬體錢包安全擔憂的釣魚攻擊。
同月,Trezor 報告,物流供應商 ShipMonk 發生資料外洩事件,導致 80,689 人的客戶資料外洩,包括姓名、電子郵件地址、電話號碼和送貨地址,並警告外洩的資訊可能被用於更複雜的網路釣魚攻擊。