Trezor,作为全球知名的加密货币硬件钱包制造商之一,近日披露了一起安全事件。由于一家第三方服务提供商遭到入侵,攻击者得以利用该公司的合法域名发送网络钓鱼邮件。这一发现引发了广泛关注,因为这些邮件能够绕过用户通常依赖的欺诈识别机制。
据报道,此次 breaches 并非起源于 Trezor 自身的系统。相反,攻击者似乎入侵了一个拥有访问 Trezor 电子邮件基础设施权限的第三方供应商。这种访问权限使得攻击者能够发送看起来极具真实性的消息,因为邮件确实来自与公司关联的域名。
在加密货币领域,网络钓鱼攻击通常依赖于伪造的发件人地址或外观相似的域名来欺骗收件人。当邮件源自真实域名时,标准的电子邮件身份验证检查可以通过,从而使该消息看起来比典型的诈骗尝试更加可信。这也是本次事件比常规网络钓鱼活动更令人担忧的原因。
像 Trezor 生产的硬件钱包被宣传为将加密货币存储在交易所之外的更安全替代方案,因为私钥是在离线状态下存储的。然而,这种安全模型在很大程度上取决于用户绝不向任何人透露其恢复助记词,包括通过电子邮件链接或虚假的支持请求。针对硬件钱包用户的网络钓鱼活动往往试图诱骗受害者在一个伪装成官方固件更新或安全检查的欺诈网站上输入他们的助记词。
Trezor 尚未详细说明收到网络钓鱼邮件的用户数量,也未透露遭入侵第三方的身份。此外,该公司也没有具体说明是否有用户资金或个人数据因此次入侵本身(而非随后的网络钓鱼活动)而受到影响。
这一事件提醒我们,针对供应商和服务提供商而非直接针对公司的“供应链式”攻击仍然是整个加密货币行业持续存在的风险。即使内部安全措施强大的公司,如果拥有系统访问权限的合作伙伴或承包商遭到入侵,也可能面临暴露风险。
此次事件不太可能直接影响加密货币价格,因为其核心在于账户和电子邮件安全,而非代币市场。其更深远的影响在于削弱用户对硬件钱包提供商的信任,而该行业正是以相比交易所和软件钱包提供更优越的安全承诺而闻名。
对于更广泛的行业而言,此次泄露突显了对加密货币基础设施中第三方供应商风险的持续审查。处理私钥或提供钱包相关服务的公司可能会面临重新压力,以更严格地审计外部合作伙伴,特别是那些能够访问客户通信渠道的伙伴。
Trezor 的披露表明,即使突破发生在公司围墙之外,仍可能使用户处于风险之中。建议钱包持有者对未经请求的邮件保持怀疑态度,通过官方渠道核实通信内容,并且绝不在任何情况下分享恢复助记词。
Trezor 表示,第三方提供商的安全漏洞使攻击者能够发送看似来自合法 Trezor 域名的网络钓鱼邮件。
报告指出,入侵起源于第三方供应商,而非 Trezor 的内部基础设施,尽管该公司尚未披露该供应商的身份。
用户应避免点击链接或输入敏感信息,通过官方 Trezor 渠道核实任何消息,并且绝不要与任何人分享他们的恢复助记词。
由于邮件来自合法域名,它们可以通过标准的身份验证检查,使其看起来比典型的伪造网络钓鱼尝试更值得信赖。