导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Trezor与BitBox警告用户:第三方邮件服务商泄露引发钓鱼攻击

加密货币硬件钱包厂商Trezor与BitBox近日分别警告用户,在第三方电子邮件和新闻通讯服务商疑似遭到入侵后,出现伪装成紧急安全通知的钓鱼邮件。两家公司均敦促用户不要点击可疑邮件中的链接,也不要向任何网站或外部渠道提供钱包恢复短语。

Trezor:邮件服务商被入侵,钓鱼邮件借“STM32熵漏洞”行骗

Trezor周三表示,其电子邮件服务商遭到入侵,并警告收件人不要点击一封标题为“Critical Security Alert: STM32 Entropy Vulnerability”的欺诈邮件中的任何链接。Trezor确认该邮件并非官方通信,而是钓鱼尝试,并称受影响的第三方电子邮件服务商已被攻破。

该钓鱼邮件将所谓STM32熵漏洞描述为需要用户采取行动的安全问题。Trezor强调邮件不合法,警告重点在于防止收件人访问邮件中的链接。此次钓鱼活动利用了今年早些时候另一起真实熵相关漏洞带来的市场恐慌。

今年7月,另一家硬件钱包制造商Coldcard披露了一起固件缺陷,涉及弱随机数生成,可能导致钱包种子脆弱。问题源于构建配置错误,使受影响设备使用软件伪随机数生成器,而非预期的硬件随机数生成器,影响可追溯至2021年3月的Coldcard Mk3固件。

攻击者随后利用这一弱点识别由脆弱种子创建的钱包。7月31日的一次攻击最初从约500个地址转移了594枚BTC,当时价值约3800万美元。后续分析将更多地址和比特币与同一漏洞联系起来。Kraken首席安全官Nick Percoco曾呼吁对硬件钱包种子生成进行独立审计。Coinkite发布了固件修复,但使用脆弱种子创建的钱包仍需用户生成新助记词并转移比特币。BitBox在7月表示,其设备未受该随机数生成漏洞影响。

BitBox:新闻通讯服务商或遭入侵,多家比特币公司被针对

同一天,BitBox也发布类似警告。此前有用户收到冒充该公司的钓鱼邮件。BitBox初步审查发现,其新闻通讯服务商很可能遭到入侵,几家比特币公司似乎通过一家共享服务商成为攻击目标。

BitBox表示,调查显示其他比特币企业也遭到针对,并似乎使用了同一家新闻通讯服务商。公司警告订阅者警惕钓鱼尝试,同时继续调查事件。

此次钓鱼活动发生前,BitBox曾在8月披露并修补两个影响其硬件钱包的固件漏洞。其中一个漏洞可能在某些条件下允许安装恶意固件;另一个涉及比特币地址处理,可能影响地址验证方式。BitBox称,当时没有已知漏洞利用事件,也没有用户资金被盗报告,并已发布更新固件修复这两个问题。

ShipMonk泄露波及逾8万名Trezor客户

Trezor此次钓鱼警告之前,还发生了与其运输服务商ShipMonk有关的客户信息泄露事件。8月13日,Trezor披露,未经授权访问ShipMonk系统导致13,689名客户数据暴露。初始披露覆盖11,742名客户,其姓名、电子邮件地址、电话号码和送货地址被泄露;另有1,947名客户的姓名、城市和电子邮件地址遭到泄露。

Trezor表示,其自身系统未被入侵,硬件钱包、私钥和恢复短语仍然安全。公司警告称,泄露的客户信息可能被用于更具说服力的钓鱼和冒充尝试。

9月4日,Trezor扩大了ShipMonk事件披露范围。此前公司得知另有约67,000名美国客户受到影响。新增记录属于在2019年11月至2021年8月期间下单的客户,包括姓名、电子邮件地址、电话号码、送货地址和订单号。与8月确认的客户合计,ShipMonk泄露事件影响人数超过80,000。Trezor称,此前曾获得保证称较旧的客户信息已从ShipMonk系统中删除,但公司在9月2日获悉这些记录仍被保存在该运输服务商处。

ShipMonk事件曾在之前关于BitBox固件漏洞的报道中被提及,同时还有硬件钱包制造商SafePal的另一宗客户数据暴露事件。两起事件均未破坏相关公司的硬件钱包或恢复短语。

钓鱼活动瞄准用户,无需攻破硬件设备

硬件钱包用户面临的攻击并不一定需要攻破设备本身。一些活动通过冒充钱包制造商,诱导用户披露恢复信息。今年2月,攻击者曾发送冒充Trezor和Ledger的实体信件,指示收件人扫描二维码,以进行所谓身份验证或交易检查。这些信件使用看似官方的材料和截止日期制造紧迫感。

二维码将用户引导至恶意网站。这些网站以验证钱包所有权为借口,要求用户提供12、20或24个单词的恢复短语。任何获得恢复短语的人都可以重建关联钱包并控制其资金。Trezor和Ledger表示,合法硬件钱包提供商不会要求用户通过网站或其他外部渠道输入、扫描、上传或分享恢复短语。

Trezor此前也处理过其他通信渠道的钓鱼尝试。2025年6月,攻击者滥用该公司的联系表单,使用目标用户的电子邮件地址提交请求。随后,Trezor系统生成自动回复,这些回复看起来来自其合法支持基础设施。该联系表单攻击使钓鱼信息显得更可信,因为收件人收到的通信与公司支持流程相关。Trezor当时表示,其内部电子邮件基础设施并未被入侵,并警告用户公司永远不会索取钱包备份,恢复信息应保持私密和离线。

本周针对Trezor和BitBox的钓鱼尝试则使两家公司都将矛头指向第三方电子邮件服务。BitBox表示,几家比特币公司似乎通过共享新闻通讯服务商成为目标;Trezor则确认其电子邮件服务商遭到入侵。