硬體錢包製造商 Trezor 和 BitBox 在疑似涉及第三方電子郵件服務遭入侵後,警告用戶注意偽裝成緊急安全通知的釣魚郵件。
摘要
- Trezor 在其電子郵件供應商遭入侵後,警告用戶不要點擊一封聲稱存在 STM32 熵漏洞的詐騙郵件中的連結。
- BitBox 表示其電子報供應商很可能遭入侵,數家比特幣公司似乎透過同一供應商成為攻擊目標。
- 這些釣魚警告發布之際,正值近期硬體錢包安全事件頻傳,包括 ShipMonk 資料外洩事件,導致超過 80,000 名 Trezor 客戶的資料曝光。
- BitBox 在八月修補了兩個嚴重的韌體漏洞,但回報沒有已知的漏洞利用或用戶資金被竊。
Trezor 於週三表示其電子郵件供應商已遭入侵,並警告用戶不要與一封標題為「關鍵安全警報:STM32 熵漏洞」的詐騙訊息互動。該公司告訴收件人不要點擊該郵件中的任何連結。
BitBox 在同一天發布了類似的警告,此前用戶收到了一封冒充該公司的釣魚郵件。其初步審查發現,其電子報供應商很可能遭入侵,數家比特幣公司似乎透過他們共用的供應商成為攻擊目標。
Trezor 釣魚郵件聲稱存在熵漏洞
這封詐騙的 Trezor 郵件將所謂的 STM32 熵漏洞描述為一個需要用戶採取行動的安全問題。
Trezor 否認了該訊息,並確認這是一次釣魚企圖。該公司表示,受影響的第三方電子郵件供應商已遭入侵,而其警告重點在於防止收件人點擊訊息中包含的連結。
這次釣魚活動發生在今年稍早一個真實的熵相關漏洞影響了另一家硬體錢包製造商之後。七月披露的一個 Coldcard 韌體缺陷涉及弱隨機數生成,可能導致錢包種子容易受到攻擊。
Coldcard 問題源於一個建置配置錯誤,導致受影響的裝置使用軟體偽隨機數生成器,而非預期的硬體隨機數生成器。該漏洞影響了可追溯至 2021 年 3 月的 Coldcard Mk3 韌體。
攻擊者後來利用該弱點來識別使用易受攻擊種子創建的錢包。7 月 31 日的一次攻擊最初從約 500 個地址轉移了 594 BTC,價值約 3,800 萬美元,後續分析將更多地址和比特幣與同一漏洞聯繫起來。
正如 crypto.news 先前報導,Coldcard 安全事件促使 Kraken 首席安全官 Nick Percoco 呼籲對硬體錢包種子生成進行獨立審計。Coinkite 發布了韌體修復,但使用易受攻擊種子創建的錢包仍要求用戶生成新的助記詞並轉移其比特幣。
BitBox 在七月表示其裝置未受隨機數生成漏洞影響。
BitBox 指向電子報供應商遭入侵
BitBox 表示,其初步調查顯示,在冒充該硬體錢包公司的釣魚郵件送達用戶後,其電子報供應商很可能已遭入侵。
該公司發現,其他幾家比特幣企業也成為目標,且似乎使用同一家電子報供應商。BitBox 在繼續調查此事件的同時,向訂閱者發出有關釣魚嘗試的警告。
此次釣魚活動發生在 BitBox 於 8 月另行披露安全問題之後,當時該公司修補了兩個影響其硬體錢包的韌體漏洞。
其中一個漏洞可能允許在某些條件下安裝惡意韌體。第二個漏洞涉及比特幣地址處理,可能影響地址的驗證方式。
BitBox 表示,這兩個漏洞均未發現已知的利用情況,也沒有用戶資金被盜的報告。該公司已發布更新韌體以解決這兩個問題。
硬體錢包用戶面臨的攻擊無需入侵設備本身。一些攻擊活動轉而依靠冒充錢包製造商,並說服用戶披露恢復資訊。
2 月,攻擊者發送冒充 Trezor 和 Ledger 的實體信件,並引導收件人掃描二維碼以進行所謂的身份驗證或交易檢查。
該硬體錢包釣魚活動使用看似官方的信件和截止日期來製造緊迫感。這些二維碼將用戶引導至惡意網站,這些網站以驗證錢包所有權為藉口,要求提供 12、20 或 24 個字的恢復短語。
任何獲得恢復短語的人都可以重建相關錢包並控制其資金。Trezor 和 Ledger 表示,合法的硬體錢包供應商不會要求用戶透過網站或其他外部管道輸入、掃描、上傳或分享恢復短語。
Trezor 客戶資料外洩影響超過 80,000 名用戶
Trezor 最新的釣魚警告是在其航運供應商 ShipMonk 所持有客戶資訊的另行披露之後發布的。
8 月 13 日,Trezor 披露,未經授權存取 ShipMonk 系統導致 13,689 名客戶的資料外洩。
最初的披露涵蓋 11,742 名客戶,其姓名、電子郵件地址、電話號碼和送貨地址被外洩。另有 1,947 名客戶的姓名、城市和電子郵件地址遭到洩露。
Trezor 表示,其自身系統未被入侵,其硬體錢包、私鑰和恢復短語仍然安全。該公司警告稱,外洩的客戶資訊可能被用於更具說服力的釣魚和冒充嘗試。
ShipMonk 事件曾在先前關於BitBox 韌體漏洞的報導中被提及,同時還涉及硬體錢包製造商 SafePal 的另一宗客戶資料外洩事件。這兩起事件均未危及這些公司的硬體錢包或恢復短語。
9 月 4 日,Trezor 在得知另有約 67,000 名美國客戶受到影響後,擴大了其 ShipMonk 披露範圍。
這些額外記錄屬於在 2019 年 11 月至 2021 年 8 月期間下單的客戶,包括姓名、電子郵件地址、電話號碼、送貨地址和訂單號碼。
加上 8 月確認的客戶,擴大後的披露使受 ShipMonk 外洩影響的人數超過 80,000 人。
Trezor 表示,此前曾獲得保證,較舊的客戶資訊已從 ShipMonk 的系統中刪除。該公司於 9 月 2 日得知,這些記錄仍被該航運供應商儲存。
硬體錢包釣魚已呈現多種形式
在最近的電子郵件供應商事件之前,Trezor 曾透過其他通訊管道應對釣魚嘗試。
Trezor 當時表示,其內部電子郵件基礎設施未被入侵。該公司警告用戶,它永遠不會要求他們提供錢包備份,並表示恢復資訊應保持私密和離線。
本週針對 Trezor 和 BitBox 的釣魚攻擊,反而讓兩家公司都將矛頭指向第三方電子郵件服務。BitBox 表示,數家比特幣公司似乎是透過一家共享的電子報供應商而成為攻擊目標,而 Trezor 則確認其電子郵件供應商已遭入侵。






