Trezor 官方电邮链路遭骇客滥用!第三方供应商遭入侵,假「STM32 漏洞」钓鱼信流窜

百款NFT链游免费玩 数字货币支付图解教程 区块链游戏获利技巧

硬体钱包厂商 Trezor 再爆供应链资安事件。 Trezor 9 月 9 日证实,公司使用的一家第三方电子邮件服务供应商遭入侵,攻击者借此发送冒充官方的资安警告邮件,甚至利用与 Trezor 合法网域相关的邮件基础设施,使钓鱼信看起来几乎与真正官方通知无异。

Trezor 官方电邮链路遭骇客滥用!第三方供应商遭入侵,假「STM32 漏洞」钓鱼信流窜

假冒「STM32 重大漏洞」,诱使用户交出钱包资讯

此次钓鱼邮件主要以「Critical Security Alert: STM32 Entropy Vulnerability」为标题,声称 Trezor 装置使用的 STM32 微控制器存在严重随机数、熵值(entropy)漏洞,可能导致用户钱包备份安全性大幅降低,要求用户立即进行安全检查。

Trezor 随后公开澄清,相关警告并非公司发出,内容属于钓鱼攻击,并呼吁用户不要点击信件中的任何连结,也不要输入任何钱包资讯。公司表示已关闭涉事网域,并正在调查攻击者如何取得对合法网域相关系统的存取权限。

部分收到邮件的用户在 Trezor 官方论坛公开邮件标头,显示邮件经由 mailing.trezor.io 传送;亦有用户表示,邮件通过 SPF 、 DKIM 及 DMARC 等常见寄件者验证机制。这意味本次事件并非单纯利用相似字母伪造 trezor.io 地址,而是攻击者疑似取得第三方邮件系统权限后,借用原本受信任的发信链路发动攻击。

独立资安研究亦指出,部分恶意连结最初经过 Trezor 的邮件追踪子网域转址,因此即使用户检查寄件人地址或滑鼠查看连结,也可能难以立即辨识异常。相关研究将涉事电邮平台指向 Brevo,但截至目前,Trezor 尚未正式公布遭入侵供应商名称,因此供应商身分仍应视为未获官方确认。

一个月内再爆第三方风险,约 8.1 万客户资料先前才外泄

更值得注意的是,此次钓鱼事件距离 Trezor 上一次第三方供应链资料外泄仅相隔数周。

Trezor 8 月曾披露物流合作伙伴 ShipMonk 遭入侵,最初确认有 11,742 名客户的姓名、电子邮件、电话及寄送地址曝光,另有 1,947 人部分资料外泄。公司其后于 9 月初更新调查,发现 ShipMonk 系统仍保存原本依合约应删除的旧订单资料,再增加约 6.7 万名美国客户受影响,使整体受影响人数增至约 8.1 万人。

外泄资料包含姓名、电子邮件、电话、配送地址及订单编号。 Trezor 当时已特别警告,这些资讯可能被用于更精准的钓鱼邮件、电话诈骗甚至实体社交工程攻击。

不过,目前没有公开证据显示 ShipMonk 资料外泄与最新的第三方电邮服务入侵来自同一批攻击者,也不能确定这次钓鱼信收件名单是否源自先前泄漏资料。

「官方寄件地址」不再等于安全

此次事件最大的警讯,在于传统辨识钓鱼信的方法正在失效。

Trezor 官方安全指引一直提醒,用户绝不可在线上输入或向任何人提供 recovery seed/wallet backup 。 Trezor 强调,公司不会主动要求用户提供钱包备份、 PIN 、密码或验证码;任何要求「验证助记词」或将钱包备份输入网页的通知,都应直接视为诈骗。

因此,即使邮件来自看似真正的官方网域、通过 SPF 或 DKIM 验证,甚至连结首先指向官方子网域,都不足以证明邮件内容可信。

对硬体钱包产业而言,这也凸显「冷储存」并不能消除所有风险。私钥可以离线保存,但客户资料库、物流商、客服平台与电子邮件服务仍然存在于传统云端供应链;攻击者不一定需要破解硬体钱包,只要成功让持有人主动交出助记词,同样可以取得资产控制权。

截至 9 月 10 日,Trezor 尚未公布本次钓鱼事件的确切收件人数、第三方电子邮件供应商名称,以及是否有用户因此蒙受加密资产损失,事件仍在调查之中。

百款NFT链游免费玩 数字货币支付图解教程 区块链游戏获利技巧