Trezor 周三表示,一家第三方电子邮件服务商遭入侵,导致钓鱼邮件能够从其官方域名发出。公司警告用户不要点击一封标题为“Critical Security Alert: STM32 Entropy Vulnerability”的邮件中的链接。
Trezor 在 X 发帖称,该邮件并非来自 Trezor,而是一次钓鱼企图。该公司表示已关闭相关域名,并正在调查黑客如何利用其官方域名发送钓鱼邮件。同日,瑞士比特币硬件钱包制造商 BitBox 报告称,有其名义伪装的类似钓鱼邮件正在传播。
加密货币评论员 Marcello Paz(X 名“MHPaz”)表示自己收到了这封钓鱼邮件,并分享截图。截图显示,邮件要求客户更新硬件钱包,理由是一个可能影响较新设备的“关键”漏洞。邮件中的发件人信息显示了官方域名和签名,这与通常使用相似但虚假地址的典型钓鱼邮件不同。
这并非 Trezor 近期首次遭遇安全问题。上个月,Trezor 披露一起重大安全事件:物流服务商 ShipMonk 遭入侵,导致客户个人信息泄露。Trezor 最初称约 13,700 名客户的姓名、城市和电子邮件地址被泄露,但本月早些时候又称,另有 67,000 名美国客户受到同一事件影响。
6月,Ledger 的 Donjon 安全研究团队披露了 Trezor Safe 7 所用 TROPIC01 芯片中的硬件漏洞,并演示了一次基于实验室的激光攻击,可绕过该芯片的固件验证系统。Trezor 当时表示,没有用户资金面临风险。
2020 年,Ledger 发生的数据泄露事件暴露了超过 270,000 名客户的信息,包括姓名、电子邮件地址、电话号码,部分情况下还包括家庭地址;这些信息后来被发布在黑客论坛上。数年后,Ledger 客户仍持续报告收到诈骗电话和实体信件。
