Trezor 揭露在網路釣魚攻擊後,4 週內第三起供應商資料外洩事件

Trezor 的第三方電子郵件服務商遭駭,向客戶發送了一封釣魚警報。

2026-09-09 21:26約 4 分鐘閱讀

Trezor 揭露,其第三方電子郵件服務遭入侵,導致一封偽裝成重要晶片安全警報的釣魚郵件被發送給客戶。這是這家硬體錢包公司在不到一個月內發生的第三起供應商相關事件。

該公司表示,已將該攻擊活動所使用的域名下架,並正在調查攻擊者如何利用其合法域名。根據報導,並無任何錢包、私鑰或恢復備份遭洩露。

Trezor 的電子郵件服務商入侵事件緊隨 ShipMonk 資料外洩之後

這一連串事件始於 8 月 10 日,負責處理 Trezor 運貨的物流合作夥伴 ShipMonk 發生資料外洩。9 月 4 日的最新消息顯示,受影響的客戶數量已超過 80,000 人。

那次資料外洩暴露了姓名、電話號碼和家庭地址。正如 BeInCrypto 在 8 月報導所述,設備本身依然安全,但網路釣魚和詐騙風險增加了。客戶隨後回報收到詐騙電話和印刷信件。

這種模式並非首次出現。Trezor 在 2024 年的一次支援入口網站入侵事件後曾向 66,000 名用戶發出警報,競爭對手也面臨類似問題,SafePal 上個月洩露了近 40,000 筆記錄。儘管硬體錢包仍然安全,但持有客戶資料的合作夥伴卻顯得很脆弱。

為何偽造的 STM32 警報能夠成功

這封釣魚郵件被設計成關於「STM32 熵漏洞」的緊急安全警告。STM32 指的是 Trezor 設備內部使用的一系列微晶片。

熵是錢包用來產生恢復短語(控制資金)的隨機性。如果隨機性較弱,將構成真正的威脅,使得這項誘餌對關心的用戶而言看似可信。

我們的第三方電子郵件供應商已遭入侵。請注意,名為「緊急安全警報:STM32 熵漏洞」的郵件並非來自我們,而是釣魚嘗試。請勿點擊任何連結,」該團隊警告

Trezor 使用者現在該怎麼做

  • 避免點擊任何來自 Trezor 的非預期郵件中的連結,特別是提及 STM32 或熵的郵件。
  • 絕不要在網站上輸入恢復短語或設備密碼。
  • 將未經請求的電話和實體信件視為可疑,直到驗證為止。
  • 查閱 trezor.io 或 X 上的已驗證 Trezor 帳戶以獲取正規更新。
  • 任何在連結頁面上輸入了備份的使用者應將資金轉移至新錢包。

結合洩漏的聯絡資訊和真實的發送者域名,這次攻擊消除了使用者通常依賴的警訊。

目前有來自硬體錢包公司(至少聽說 Trezor 和 Bitbox)的逼真釣魚郵件正在發出。很可能是一個行銷電子郵件供應商被入侵。這意味著更多客戶電子郵件會外洩。

保持警覺,不要信任供應商… pic.twitter.com/jHtdRE9S2A

— Nick Neuman (@Nneuman) 2026 年 9 月 9 日

接下來幾天將取決於 Trezor 是否公布涉及的供應商名稱以及有多少電子郵件地址被暴露。

分享至

免責聲明:本文內容來源於第三方媒體,僅供參考,不構成任何投資建議。加密貨幣及其他金融產品存在較大價格波動風險,請謹慎決策。

相關文章