

核心要点:
被入侵的第三方电子邮件提供商使攻击者能够利用 Trezor 的官方域名发送欺诈性的安全警告。BitBox 报告了类似的钓鱼活动,而官方发件人细节使得该骗局更难被识别。此前 ShipMonk 的数据泄露最终影响了约 80,700 名 Trezor 客户,并暴露了个人数据,从而增加了定向钓鱼攻击的风险。一起第三方电子邮件提供商的数据泄露事件,使攻击者得以利用 Trezor 的官方域名分发标题为“关键安全警报:STM32 熵漏洞”的虚假警告。9 月 9 日,该公司告知用户该消息是欺诈性的,并指示收件人不要点击链接或遵循其中的指示。Trezor 已将相关域名下线。
Trezor 在声明中写道:“请注意,名为‘关键安全警报:STM32 熵漏洞’的电子邮件并非来自我们,这是一次钓鱼尝试。”
同一天,瑞士比特币(BTC)硬件钱包制造商 BitBox 也报告了以该公司名义传播的类似钓鱼活动。加密货币评论员 Marcello Paz 分享了截图,显示了一条带有 Trezor 品牌标识、官方域名和签名的信息,这使得该电子邮件比常规的钓鱼邮件更难区分。
使用合法的发件人域名至关重要,因为仅检查可见的电子邮件地址无法揭露这条欺诈性消息。Paz 指出,该邮件要求客户更新其硬件钱包,原因是存在一个可能影响新型设备的所谓关键漏洞。公司正在调查此次访问权限的问题。
此次电子邮件泄露事件与 6 月份涉及 Trezor Safe 7 设备内部使用的 TROPIC01 芯片的硬件披露无关。Ledger 的 Donjon 安全团队在受控测试中展示了一种基于实验室的激光攻击,该攻击绕过了芯片的固件验证系统。Trezor 表示,用户的资金仍然安全。
回顾历史,2020 年 Ledger 遭受的数据泄露事件暴露了超过 27 万名客户的个人信息,包括姓名、电子邮件地址、电话号码,在某些情况下还包括家庭住址。这些诈骗行为持续了多年。
Trezor 的最新警告紧随其 8 月份的披露之后,当时其物流提供商 ShipMonk 泄露了客户信息。最初确认约有 13,700 名客户受影响,随后在 9 月 4 日又增加了约 67,000 名美国客户。最终公布的受影响客户总数约为 80,700 人。
声明:文章不代表币圈网立场和观点,不构成本站任何投资建议。内容仅供参考!
免责声明:本站所有内容仅供用户学习和研究,不构成任何投资建议.不对任何信息而导致的任何损失负责.谨慎使用相关数据和内容,并自行承担所带来的一切风险.