Trezor 官方電郵鏈路遭駭客濫用!第三方供應商遭入侵,假「STM32 漏洞」釣魚信流竄
區塊客 blockcast
硬體錢包廠商 Trezor 再爆供應鏈資安事件。 Trezor 9 月 9 日證實,公司使用的一家第三方電子郵件服務供應商遭入侵,攻擊者藉此發送冒充官方的資安警告郵件,甚至利用與 Trezor 合法網域相關的郵件基礎設施,使釣魚信看起來幾乎與真正官方通知無異。
假冒「STM32 重大漏洞」,誘使用戶交出錢包資訊
此次釣魚郵件主要以「Critical Security Alert: STM32 Entropy Vulnerability」為標題,聲稱 Trezor 裝置使用的 STM32 微控制器存在嚴重隨機數、熵值(entropy)漏洞,可能導致用戶錢包備份安全性大幅降低,要求用戶立即進行安全檢查。
Trezor 隨後公開澄清,相關警告並非公司發出,內容屬於釣魚攻擊,並呼籲用戶不要點擊信件中的任何連結,也不要輸入任何錢包資訊。公司表示已關閉涉事網域,並正在調查攻擊者如何取得對合法網域相關系統的存取權限。
部分收到郵件的用戶在 Trezor 官方論壇公開郵件標頭,顯示郵件經由 mailing.trezor.io 傳送;亦有用戶表示,郵件通過 SPF 、 DKIM 及 DMARC 等常見寄件者驗證機制。這意味本次事件並非單純利用相似字母偽造 trezor.io 地址,而是攻擊者疑似取得第三方郵件系統權限後,借用原本受信任的發信鏈路發動攻擊。
獨立資安研究亦指出,部分惡意連結最初經過 Trezor 的郵件追蹤子網域轉址,因此即使用戶檢查寄件人地址或滑鼠查看連結,也可能難以立即辨識異常。相關研究將涉事電郵平台指向 Brevo,但截至目前,Trezor 尚未正式公布遭入侵供應商名稱,因此供應商身分仍應視為未獲官方確認。
一個月內再爆第三方風險,約 8.1 萬客戶資料先前才外洩
更值得注意的是,此次釣魚事件距離 Trezor 上一次第三方供應鏈資料外洩僅相隔數周。
Trezor 8 月曾披露物流合作夥伴 ShipMonk 遭入侵,最初確認有 11,742 名客戶的姓名、電子郵件、電話及寄送地址曝光,另有 1,947 人部分資料外洩。公司其後於 9 月初更新調查,發現 ShipMonk 系統仍保存原本依合約應刪除的舊訂單資料,再增加約 6.7 萬名美國客戶受影響,使整體受影響人數增至約 8.1 萬人。
外洩資料包含姓名、電子郵件、電話、配送地址及訂單編號。 Trezor 當時已特別警告,這些資訊可能被用於更精準的釣魚郵件、電話詐騙甚至實體社交工程攻擊。
不過,目前沒有公開證據顯示 ShipMonk 資料外洩與最新的第三方電郵服務入侵來自同一批攻擊者,也不能確定這次釣魚信收件名單是否源自先前洩漏資料。
「官方寄件地址」不再等於安全
此次事件最大的警訊,在於傳統辨識釣魚信的方法正在失效。
Trezor 官方安全指引一直提醒,用戶絕不可在線上輸入或向任何人提供 recovery seed/wallet backup 。 Trezor 強調,公司不會主動要求用戶提供錢包備份、 PIN 、密碼或驗證碼;任何要求「驗證助記詞」或將錢包備份輸入網頁的通知,都應直接視為詐騙。
因此,即使郵件來自看似真正的官方網域、通過 SPF 或 DKIM 驗證,甚至連結首先指向官方子網域,都不足以證明郵件內容可信。
對硬體錢包產業而言,這也凸顯「冷儲存」並不能消除所有風險。私鑰可以離線保存,但客戶資料庫、物流商、客服平台與電子郵件服務仍然存在於傳統雲端供應鏈;攻擊者不一定需要破解硬體錢包,只要成功讓持有人主動交出助記詞,同樣可以取得資產控制權。
截至 9 月 10 日,Trezor 尚未公布本次釣魚事件的確切收件人數、第三方電子郵件供應商名稱,以及是否有用戶因此蒙受加密資產損失,事件仍在調查之中。
〈Trezor 官方電郵鏈路遭駭客濫用!第三方供應商遭入侵,假「STM32 漏洞」釣魚信流竄〉這篇文章最早發佈於《區塊客》。
『新聞來源/區塊客 blockcast https://blockcast.it/』
發佈者對本文章的內容承擔全部責任
在投資加密貨幣前,請務必深入研究,理解相關風險,並謹慎評估自己的風險承受能力。不要因為短期高回報的誘惑而忽視潛在的重大損失。
暢行幣圈交易全攻略,專家駐群實戰交流
▌立即加入鉅亨買幣實戰交流 LINE 社群(點此入群)
不管是新手發問,還是老手交流,只要你想參與加密貨幣現貨交易、合約跟單、合約網格、量化交易、理財產品的投資,都歡迎入群討論學習!
- 讓加密貨幣幫你滾出年化30%現金流
- 掌握全球財經資訊點我下載APP
延伸閱讀
- 講座
- 公告
上一篇
下一篇