Trezor与BitBox警告用户警惕伪装成紧急安全通知的钓鱼邮件
硬件钱包制造商Trezor和BitBox近日发出警告,提醒用户注意那些伪装成紧急安全通知的钓鱼邮件。这些攻击疑似涉及第三方电子邮件服务被入侵的情况。
Trezor:第三方邮件提供商遭入侵,STM32漏洞系伪造
Trezor警告用户不要点击一封声称存在“STM32熵漏洞”的欺诈性邮件中的链接,原因是其电子邮件提供商遭到入侵。该公司于周三表示,其邮件提供商已被攻破,并提醒用户不要与标题为“关键安全警报:STM32熵漏洞”的欺诈信息进行互动。Trezor告知收件人切勿点击邮件中的任何链接。
我们的第三方电子邮件提供商已被攻破。请注意,名为‘关键安全警报:STM32熵漏洞’的邮件并非来自我们,这是一次钓鱼尝试。请勿点击任何链接。
我们已撤下该域名,正在调查中……
Trezor驳斥了该消息,并确认这是一次钓鱼企图。公司指出,受影响的第三方电子邮件提供商已被攻破,而其警告的重点在于防止收件人点击邮件中包含的链接。
BitBox:通讯提供商可能受损,多家比特币企业受影响
同一天,BitBox也发布了类似的警告,因为用户收到了冒充该公司的钓鱼邮件。初步审查发现,其新闻通讯提供商很可能遭到入侵,几家比特币公司似乎通过共享同一提供商而成为目标。
目前有一封冒充我们发出的钓鱼邮件在流传。请勿遵循邮件中的指示!我们正在调查中。
BitBox表示,初步调查显示其新闻通讯提供商可能已受损,且其他几家比特币企业似乎也使用了相同的新闻通讯提供商而受到 targeting。BitBox在向订阅者发出警告的同时,继续对该事件进行调查。
近期硬件钱包安全事件回顾
此次钓鱼警告紧随近期的硬件钱包安全事件之后。其中包括ShipMonk数据泄露事件,导致超过80,000名Trezor客户的个人信息暴露。此外,BitBox曾在8月修复了两个严重的固件漏洞,但报告称未发现已知利用情况或用户资金被盗。
今年早些时候,另一家硬件钱包制造商确实受到了与熵相关的真实漏洞影响。7月披露的AColdcard固件缺陷涉及弱随机数生成,可能导致钱包助记词处于风险之中。该问题源于构建配置错误,导致受影响设备使用软件伪随机数生成器而非预期的硬件随机数生成器。此漏洞影响了自2021年3月以来的Coldcard Mk3固件。攻击者后来利用这一弱点识别出使用脆弱助记词创建的钱包。7月31日的一次攻击最初从约500个地址转移了价值约3800万美元的594枚BTC,后续分析将更多地址和比特币与该漏洞联系起来。
BitBox曾在7月声明,其设备未受到随机数生成漏洞的影响。
硬件钱包钓鱼攻击形式多样化
硬件钱包用户面临的攻击并不一定需要直接入侵设备本身。某些活动转而依赖冒充钱包制造商,诱骗用户泄露恢复信息。
- 物理信件诈骗:今年2月,攻击者发送冒充Trezor和Ledger的物理信件,指示收件人扫描二维码以进行所谓的身份验证或交易检查。这些带有官方外观的信函和截止日期旨在制造紧迫感。二维码将用户引导至恶意网站,要求输入12、20或24位的恢复助记词,借口是验证钱包所有权。任何人获得助记词即可重建关联钱包并控制其资金。Trezor和Ledger强调,合法的硬件钱包提供商绝不会通过网站或其他外部渠道要求用户输入、扫描、上传或分享恢复助记词。
- 联系表单滥用:在2025年6月,攻击者滥用Trezor的联系表单,使用目标用户的电子邮件地址提交请求。Trezor的系统随后生成了看似来自其合法支持基础设施的自动回复。这使得钓鱼邮件看起来更具可信度,因为收件人收到了与公司支持流程相关的通信。当时Trezor表示其内部电子邮件基础设施未被攻破,并警告用户其永远不会索要钱包备份,恢复信息应保持私密且离线。
ShipMonk数据泄露影响超8万名用户
Trezor最新的钓鱼警告紧随其运输提供商ShipMonk涉及客户信息的单独披露事件之后。8月13日,Trezor披露未经授权访问ShipMonk系统导致13,689名客户的资料暴露。初始披露涵盖11,742名客户,其姓名、电子邮件地址、电话号码和收货地址泄露;另有1,947名客户的姓名、城市和电子邮件地址被窃取。Trezor表示其自身系统未被攻破,硬件钱包、私钥和恢复助记词依然安全,但警告暴露的客户信息可能被用于更令人信服的钓鱼和冒充尝试。
9月4日,Trezor在获悉另外约67,000名美国客户受到影响后扩大了ShipMonk事件的披露范围。这些额外记录属于2019年11月至2021年8月期间下单的客户,包括姓名、电子邮件地址、电话号码、收货地址和订单号。加上8月份确定的客户,ShipMonk泄露事件影响的总人数已超过80,000人。Trezor表示,此前曾收到 assurances 认为较旧的客户信息已从ShipMonk系统中删除,但在9月2日得知这些记录仍由运输提供商存储。