Trezor在钓鱼攻击后4周内披露第三次供应商违规

Trezor的第三方邮件服务提供商遭到黑客攻击,向客户发送了钓鱼警报。

2026-09-09 21:26约 4 分钟阅读

Trezor披露,第三方电子邮件服务遭到入侵,导致向客户发送了一封伪装成关键芯片安全警报的钓鱼邮件。这标志着这家硬件钱包公司在不到一个月内发生了第三次供应商相关事件。

该公司表示已关闭该活动中涉及的域名,并正在调查攻击者如何利用其合法域名。据报道,没有钱包、私钥或恢复备份被泄露。

Trezor邮件服务提供商入侵事件紧随ShipMonk数据泄露之后

这一系列事件始于8月10日,物流合作伙伴ShipMonk发生数据泄露,该合作伙伴负责处理Trezor的货运。9月4日的更新显示,受影响客户数量已超过80,000人。

该数据泄露暴露了姓名、电话号码和家庭地址。正如BeInCrypto在8月报道的那样,设备本身仍然是安全的,但网络钓鱼和诈骗风险增加了。此后,客户报告收到诈骗电话和打印信件。

这种情况并不少见。Trezor在2024年发生支持门户入侵后曾向66,000名用户发出警报,竞争对手也面临类似问题,SafePal上个月泄露了近40,000条记录。虽然硬件钱包仍然安全,但持有客户数据的合作伙伴已被证明是脆弱的。

为何虚假的STM32警报能得逞

该钓鱼邮件被设计成一个关于“STM32熵漏洞”的关键安全警告。STM32是指Trezor设备内部使用的一系列微芯片。

熵是钱包生成恢复短语所依赖的随机性,恢复短语控制着资金。如果随机性较弱,则会构成真正的威胁,使得诱饵对担心的用户来说看起来很可信。

我们的第三方电子邮件提供商已被入侵。请注意,名为‘Critical Security Alert: STM32 Entropy Vulnerability’的邮件并非来自我们,而是一次钓鱼尝试。请勿点击任何链接。”团队警告道。

Trezor用户现在应该做什么

  • 避免点击来自Trezor的任何意外邮件中的链接,尤其是那些提及STM32或熵的邮件。
  • 切勿在网站上输入恢复短语或设备密码。
  • 在未经验证之前,将未经请求的电话和实体信件视为可疑。
  • 请访问trezor.io或X上已验证的Trezor账号以获取合法更新。
  • 任何在链接页面上输入备份的人应将资金转移到新钱包。

结合泄露的联系方式和真实的发件人域名,这次攻击消除了用户通常依赖的警告信号。

目前,硬件钱包公司(至少听说了Trezor和Bitbox)正在发送令人信服的钓鱼邮件。很可能是营销电子邮件提供商被入侵。这将意味着更多客户电子邮件被泄露。

保持警惕,不要信任提供商…pic.twitter.com/jHtdRE9S2A

— Nick Neuman (@Nneuman) September 9, 2026

未来几天将取决于Trezor是否会公布涉及的提供商名称以及暴露了多少电子邮件地址。

分享至

免责声明:本文内容来源于第三方媒体,仅供参考,不构成任何投资建议。加密货币及其他金融产品存在较大价格波动风险,请谨慎决策。

相关文章