导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜 概念版块
快讯 机构 人物 观点 专题

Trezor与BitBox警告用户:第三方邮件泄露引发钓鱼邮件攻击

硬件钱包制造商Trezor和BitBox近日警告用户,在涉及第三方电子邮件服务的疑似泄露事件后,出现了伪装成紧急安全通知的钓鱼邮件。

摘要

Trezor警告用户,在其电子邮件提供商被入侵后,不要点击声称存在STM32熵漏洞的欺诈邮件中的链接。BitBox表示其新闻邮件提供商可能已被泄露,多家比特币公司似乎通过同一提供商成为攻击目标。

这些钓鱼警告紧随近期硬件钱包安全事件,包括ShipMonk数据泄露影响了超过8万名Trezor客户的数据。BitBox在8月修复了两个严重的固件漏洞,但报告称没有已知利用或用户资金被盗。

Trezor钓鱼邮件声称熵漏洞

Trezor本周三表示,其电子邮件提供商已被入侵,并警告用户不要与题为“关键安全警报:STM32熵漏洞”的欺诈邮件互动。该公司告知收件人不要点击邮件中的任何链接。

BitBox同一天发布了类似警告,此前用户收到了冒充该公司的钓鱼邮件。其初步审查发现,其新闻邮件提供商可能已被泄露,多家比特币公司似乎通过它们共享的提供商成为攻击目标。

欺诈性的Trezor邮件将所谓的STM32熵漏洞描述为一个需要用户采取行动的安全问题。Trezor否认了该邮件并确认此为钓鱼尝试。该公司表示受影响的第三方电子邮件提供商已被入侵,其警告重点在于防止收件人点击邮件中的链接。

此次钓鱼活动发生在今年早些时候另一家硬件钱包制造商遭遇真实熵相关漏洞之后。7月披露的Coldcard固件缺陷涉及弱随机数生成,可能导致钱包种子易受攻击。Coldcard问题源于构建配置错误,导致受影响的设备使用软件伪随机数生成器而非预期的硬件随机数生成器。该漏洞影响了自2021年3月以来的Coldcard Mk3固件。攻击者后来利用该弱点识别使用易受攻击种子创建的钱包。7月31日的攻击最初从约500个地址转移了594 BTC(当时价值约3800万美元),后续分析将更多地址和比特币与同一漏洞相关联。

正如crypto.news此前报道,Coldcard安全事件促使Kraken首席安全官Nick Percoco呼吁对硬件钱包种子生成进行独立审计。Coinkite发布了固件修复,但使用易受攻击种子创建的钱包仍需要用户生成新的种子短语并转移其比特币。

BitBox在7月表示其设备不受随机数生成漏洞影响。

BitBox指向新闻邮件提供商泄露

BitBox表示,在冒充硬件钱包公司的钓鱼邮件到达用户后,其初步调查表明其新闻邮件提供商可能已被泄露。该公司发现其他几家比特币企业也成为目标,且似乎使用了同一新闻邮件提供商。BitBox在继续调查事件的同时警告订阅者注意钓鱼尝试。

此次钓鱼活动之前,BitBox在8月另有一次安全披露,当时该公司修复了影响其硬件钱包的两个固件缺陷。其中一个漏洞可能允许在某些情况下安装恶意固件。第二个涉及比特币地址处理,可能影响地址验证方式。BitBox表示没有已知漏洞利用,也未报告用户资金被盗。已发布更新固件以解决这两个问题。

硬件钱包用户面临的攻击并不都需要入侵设备本身。一些活动转而冒充钱包制造商并说服用户披露恢复信息。2月,攻击者发送冒充Trezor和Ledger的实体信件,并指示收件人扫描二维码以进行所谓的身份验证或交易检查。该硬件钱包钓鱼活动使用看似官方的信件和截止日期制造紧迫感。二维码将用户导向恶意网站,以验证钱包所有权为借口索要12、20或24个单词的恢复短语。任何获得恢复短语的人都可以重建关联钱包并控制其资金。

Trezor和Ledger表示,合法的硬件钱包提供商不会要求用户通过网站或其他外部渠道输入、扫描、上传或共享恢复短语。

Trezor客户数据泄露影响超8万用户

Trezor最新的钓鱼警告紧随涉及其运输提供商ShipMonk持有的客户信息的单独披露。8月13日,Trezor披露ShipMonk系统未经授权访问暴露了13,689名客户的数据。最初披露涵盖11,742名客户的姓名、电子邮件地址、电话号码和邮寄地址暴露。另有1,947名客户的姓名、城市和电子邮件地址被泄露。Trezor表示其自身系统未被入侵,其硬件钱包、私钥和恢复短语保持安全。该公司警告暴露的客户信息可能被用于更具说服力的钓鱼和冒充尝试。

ShipMonk事件在先前报道BitBox固件漏洞时被提及,同时提及另一家硬件钱包制造商SafePal的客户数据暴露。两起事件均未入侵公司的硬件钱包或恢复短语。

9月4日,Trezor扩大了其ShipMonk披露范围,获悉另有约67,000名美国客户受影响。这些额外记录属于在2019年11月至2021年8月期间下订单的客户,包括姓名、电子邮件地址、电话号码、邮寄地址和订单号。加上8月确定的客户,扩大后的披露使ShipMonk泄露影响的客户数量超过80,000人。Trezor表示此前收到保证称旧客户信息已从ShipMonk系统中删除,但9月2日获悉这些记录仍由运输提供商存储。

硬件钱包钓鱼多种形式

在最新的电子邮件提供商事件之前,Trezor已通过其他通信渠道处理过钓鱼尝试。2025年6月,攻击者滥用公司联系表单,使用目标用户的电子邮件地址提交请求。Trezor系统随后生成了看似来自其合法支持基础设施的自动响应。Trezor联系表单攻击使钓鱼邮件显得更可信,因为收件人收到了与公司支持流程相关的通信。Trezor当时表示其内部电子邮件基础设施未被入侵,并警告用户绝不要求钱包备份,恢复信息应保密且离线。

本周针对Trezor和BitBox的钓鱼尝试反而使两家公司都指向第三方电子邮件服务。BitBox表示多家比特币公司似乎通过共享的新闻邮件提供商成为目标,而Trezor确认其电子邮件提供商已被入侵。