有组织的网络钓鱼活动瞄准 Trezor 和 BitBox 硬件钱包用户
要点速览
- •攻击者入侵了 Trezor 和 BitBox 使用的第三方电子邮件服务商,发送虚假的熵漏洞警告,使邮件通过用户通常信任的渠道进入收件箱。
- •欺诈邮件将用户引向一个旨在收集恢复短语的虚假漏洞检查页面;攻击者可利用恢复短语重建钱包并转移其中资金。
- •Trezor 已关闭钓鱼域名,并表示其硬件钱包、私钥和恢复备份仍然安全;BitBox 的初步调查指向一家被多家比特币公司共用的新闻简报服务商,技术追踪显示使用了 Brevo/Sendinblue 的邮件路由。
- •截至 9 月 10 日,尚无已确认的用户损失;BitBox 建议任何在欺诈页面输入过恢复单词的人都将相关钱包视为已遭入侵,并把资金转移到新生成的钱包。
- •这场活动利用了近期真实安全事件带来的可信度,包括 BitBox 在 8 月修复的两个漏洞、影响范围扩大约 67,000 名美国客户的 Trezor-ShipMonk 数据泄露事件,以及与超过 1,778 BTC 盗窃有关的 Coldcard 弱种子故障。

Trezor 和 BitBox 硬件钱包制造商的用户正成为一场有组织网络钓鱼活动的目标,攻击者利用虚假的安全警告实施攻击。攻击者入侵了 Trezor 的第三方电子邮件服务商,并发送了标题为“Critical Security Alert: STM32 Entropy Vulnerability”的邮件;BitBox 用户则收到了内容高度相似的“Microcontroller Entropy Vulnerability”邮件。由于这些邮件通过两家公司用于发送正常邮件、但已经遭到入侵的服务商发出,因此能够进入用户收件箱,而用户原本没有太多理由怀疑这些渠道。
这封针对 Trezor 的欺诈邮件谎称,STM32 微控制器存在出厂缺陷,导致大约四分之一的 Trezor 设备在生成恢复短语时安全性下降。邮件引导收件人前往一个漏洞检查页面,该页面旨在收集钱包信息或恢复单词。Trezor 已关闭相关钓鱼域名,并表示其硬件钱包、私钥和恢复备份仍然安全。恢复单词之所以成为攻击目标,是因为它们是硬件钱包的主备份:一旦攻击者获得恢复短语,就可以在其他地方重建钱包,并花费其中受到保护的资金。
BitBox 的初步调查指向一家被多家比特币公司共用、但已遭入侵的新闻简报服务商,大多数已发现的钓鱼链接也已下线。这种共享供应商的情况意味着,一次入侵就足以让多家公司的客户在同一轮攻击中收到相似的钓鱼邮件。技术追踪显示,此次活动使用了 Brevo/Sendinblue 的邮件路由,但两家钱包制造商在最初的警告中都没有公开点名 Brevo 是遭入侵的服务商。Trezor 在其官方 subreddit 发布了事件说明,BitBox 则在 r/BitBoxWallet 发布了更新,并提供了关于如何应对网络钓鱼尝试的官方指南。
尚无已确认的损失报告
截至 9 月 10 日,尚未出现此次活动造成用户损失的确认报告。几名用户表示,他们点击了钓鱼链接,但在输入敏感信息前停止了操作;这些公开报告中也没有发现钱包资金被转走的情况。
BitBox 建议,任何在欺诈页面输入过恢复单词的人,都应将相关钱包视为已经遭到入侵,并把剩余资金转移到新生成的钱包中。仅仅收到邮件,或在未输入信息的情况下打开链接,并不会单独导致恢复短语泄露。
真实的钱包漏洞提高了骗局的可信度
这场活动发生在一系列真实的钱包安全披露之后,使虚假的安全警告看起来更加可信。8 月,BitBox 修复了两个严重漏洞,其中包括一个内存损坏问题,以及一个较早的引导加载程序漏洞;在特定条件下,后者可能被用于安装恶意固件。BitBox 表示,没有已知被盗资金与这些漏洞有关。
此外,Trezor 还处理了一起 ShipMonk 数据泄露事件,其影响范围最近扩大到约 67,000 名美国客户。姓名、电子邮件地址、电话号码、收货地址和订单信息遭到暴露,使可用于定向网络钓鱼的个人数据增加,但 Trezor 的钱包系统和备份并未遭到入侵。
这次虚假的熵警告也让人联想到 Coldcard 的弱种子故障,该事件导致超过 1,778 BTC 的高可信度盗窃,并促使其在 8 月进行紧急固件变更。在这些真实安全披露的背景下,带有安全主题的邮件更容易被用户当真,而这正是此次活动所利用的可信度。
Trezor 仍在调查其电子邮件基础设施是否遭到未授权访问;BitBox 则已联系其新闻简报服务商,并报告了相关钓鱼域名。两家公司都通过官方 subreddit 和支持页面发布更新,因此在调查继续期间,这些渠道将作为核实信息的参考来源。