周三,硬件钱包制造商Trezor发出警告,称黑客侵入了其第三方电子邮件提供商,并利用该渠道分发伪装成“关键安全警告”的钓鱼邮件。
Trezor在X平台(原Twitter)上发布声明:“请注意,标题为‘关键安全警报:STM32熵漏洞’的邮件并非来自我们,这是一次钓鱼尝试。请勿点击任何链接。”
Trezor表示,已采取技术措施关闭了攻击中使用的域名,并正在调查黑客如何获取其合法域名的访问权限。
这封伪造的Trezor邮件声称,该公司工程师在其设备使用的STM32微控制器中发现了一个“关键的硬件级漏洞”。邮件进一步虚假宣称,该缺陷影响了约四分之一的设备,可能导致恢复助记词的随机性(即熵值)不足。
此举疑似利用了近期Coldcard设备遭受攻击导致超过1300万美元比特币损失的事件所引发的用户恐慌情绪。
Trezo在复活节时间下午4:30左右发布了正式声明,驳斥该邮件为欺诈行为并提醒用户。然而,此时距离多名用户报告收到看似来自Trezor官方邮箱地址的钓鱼诈骗邮件已过去数小时。
Casa联合创始人兼首席执行官Nick Neuman指出,此次攻击可能不仅限于Trezor,他表示也收到了BitBox用户的类似反馈。他在X平台上写道:“很可能是某个营销邮件提供商遭到了入侵。请保持警惕,不要轻信那些试图通过可疑链接诱导您采取行动的非官方邮件。”
比特币安全研究员、Casa首席安全官Jameson Lopp发出了类似的警告。他发帖称:“威胁行为者可能已经 compromised(攻陷)了Trezor和BitBox所使用的电子邮件提供商。目前正有恶意邮件声称这两家公司的设备存在不良随机数生成器(RNG),需要安全更新,但这些邮件看起来并非伪造。事实上,官方并未发布此类安全建议!”
今年8月,Trezor及另一家加密货币硬件钱包制造商Foundation曾联合警告用户,防范利用硬件钱包安全焦虑进行的钓鱼攻击,当时研究人员披露了影响Coldcard设备的漏洞。
同月,Trezor报告称,其物流提供商ShipMonk发生数据泄露,导致80,689名客户的个人信息(包括姓名、电子邮件地址、电话号码和邮寄地址)外泄。Trezor当时警告,泄露的信息可能被用于更复杂的钓鱼攻击。