比特币硬件钱包制造商Trezor周三警告用户,其第三方电子邮件服务商遭黑客入侵,黑客利用该服务商向用户发送伪装成关键安全警报的钓鱼邮件。
这封邮件标题为“Critical Security Alert: STM32 Entropy Vulnerability”。Trezor在X平台表示,该邮件并非由公司发送,并敦促用户“不要点击任何链接”。Trezor称,已关闭攻击中使用的域名,并正在调查黑客如何取得对其合法域名的访问权限。
假邮件声称,Trezor工程师在其设备使用的STM32微控制器中发现“关键硬件级漏洞”,并错误宣称该缺陷影响约四分之一设备,可能导致恢复短语随机性(熵)不足。该说法被认为意在利用用户对近期Coldcard漏洞利用事件的担忧;该事件令用户损失超过1.3亿美元的比特币。
Trezor在美东时间周三下午4点30分后发布声明,称该邮件为欺诈信息并提醒用户警惕,但此时距离多名用户报告收到看似来自合法Trezor邮箱地址的钓鱼邮件已过去数小时。
Casa联合创始人兼首席执行官Nick Neuman表示,这轮攻击活动可能不仅限于Trezor,他也听说Bitbox用户收到类似邮件。Neuman在X上称:“很可能是某家营销邮件服务商被入侵。保持警惕,不要相信通过可疑链接要求你采取行动的供应商邮件。”
比特币安全研究员、Casa首席安全官Jameson Lopp也发出类似警告。他在X上写道,威胁行为者可能入侵了Trezor和BitBox使用的邮件服务商,恶意邮件声称两家公司均存在RNG问题、需要安全更新,而且这些邮件看起来并非伪造。“目前并未发布此类安全公告!”
今年8月,在研究人员披露影响Coldcard设备的漏洞后,Trezor与另一家加密硬件钱包制造商Foundation曾警告用户,提防利用硬件钱包安全担忧的钓鱼尝试。同月,Trezor报告称,物流服务商ShipMonk发生数据泄露,影响80689人的客户数据,包括姓名、电子邮件地址、电话号码和收货地址;公司警告,泄露信息可能被用于更复杂的钓鱼攻击。
