Trezor 用戶 已成為目標,攻擊者入侵了這家硬體錢包製造商所使用的第三方電子郵件供應商後,發動了一場異常具有說服力的釣魚攻擊。
該公司於週三晚間證實,一封標題為「Critical Security Alert: STM32 Entropy Vulnerability」的詐騙電子郵件已被發送給用戶。
「我們的第三方電子郵件供應商已被入侵,」Trezor 表示。「請注意,名為『Critical Security Alert: STM32 Entropy Vulnerability』的電子郵件並非來自我們,而是一場釣魚嘗試。請勿點擊任何連結。」
Trezor 補充表示,已將受影響的網域下架,並正在調查攻擊者是如何得以存取與合法網域相關的基礎設施。
該公司尚未公開披露有多少客戶收到了這封釣魚訊息。
不是典型的釣魚郵件
這起事件特別可怕,因為它不涉及拼寫錯誤或明顯偽造的地址。
事實上,這些惡意訊息是透過獲授權代表 Trezor 發送電子郵件的基礎設施傳遞的。這使得用戶和自動垃圾郵件過濾器都更難識別它們。
攻擊後流傳的一張截圖顯示,該電子郵件將其寄件者標示為「Trezor Security」,地址為 help@trezor.io。
更重要的是,Gmail 顯示了「mailed-by: mailing.trezor.io」和「signed-by: trezor.io」。
這些詐騙訊息通過了 SPF、DKIM 和 DMARC 檢查。這有助於解釋為什麼收件者能在 Gmail 中看到「signed-by: trezor.io」,以及為什麼這些訊息較不可能被歸入垃圾郵件。
虛假的漏洞警告
攻擊者試圖透過聲稱 Trezor 裝置存在嚴重的熵漏洞(隨機性受損)來製造急迫感。他們試圖利用今年早些時候 重創 Coldcard 錢包擁有者的噩夢所引發的恐慌。
不幸的電子郵件收件者隨後被催促進行一個看起來像是安全驗證流程的步驟。
一位 Trezor 論壇用戶表示,一個「離線」HTML 檔案能夠將輸入的資訊傳送到 Telegram。
據報導其他公司也受到影響
還有其他可疑電子郵件針對 BitBox 和加密貨幣投資組合服務 CoinTracking 的客戶。
一些社群調查人員指出,電子郵件行銷供應商 Brevo 是這些事件背後的共同基礎設施。
Trezor 本身尚未確認是哪家電子郵件供應商遭到入侵。
類似事件
正如U.Today 所報導,該公司於八月披露了一起獨立事件。該事件涉及物流供應商 ShipMonk,暴露了客戶資訊,並可能增加針對性釣魚攻擊的風險。
目前尚無確切證據顯示 ShipMonk 的資料外洩與週三的電子郵件供應商遭入侵事件是由同一批攻擊者所為。






