新聞加密貨幣Trezor 第三方電子郵件服務商遭入侵後,使用者成為網路釣魚攻擊目標

Trezor 第三方電子郵件服務商遭入侵後,使用者成為網路釣魚攻擊目標

作者: Metaverse Post·

重點速覽

  • Trezor 警告,一封標題為 'Critical Security Alert: STM32 Entropy Vulnerability' 的網路釣魚郵件,在其第三方電子郵件服務商遭入侵後發送,並非由公司發出。
  • 由於詐騙郵件來自與 trezor.io 網域相關、真正獲授權的寄件基礎設施,因此通過了包括 DKIM、SPF 和 DMARC 在內的標準寄件者驗證檢查。
  • 網路釣魚郵件謊稱約四分之一的 Trezor 裝置,其 STM32 微控制器的隨機數產生器存在出廠缺陷,並誘導收件人點擊連結檢查裝置型號。
  • Trezor 已下架攻擊所使用的網域,並調查駭客如何取得其合法網域的存取權限,但尚未公布受影響的電子郵件服務商或收件人數量。
  • 這場網路釣魚攻擊發生在 Trezor 披露物流合作夥伴 ShipMonk 遭未經授權存取之後;該事件影響了 13,689 名使用者,後續另有 67,000 名美國客戶受到影響,但公司尚未表示兩起事件是否有關。
Trezor 第三方電子郵件服務商遭入侵後,使用者成為網路釣魚攻擊目標

硬體錢包製造商 Trezor,被描述為全球第二大加密貨幣儲存裝置生產商,警告使用者注意一場在其第三方電子郵件服務商遭入侵後發動的網路釣魚攻擊。公司確認,標題為 “Critical Security Alert: STM32 Entropy Vulnerability” 的電子郵件並非由 Trezor 發出,並敦促客戶不要點擊郵件中的任何連結。

根據一則發布於 X 的警告,攻擊者利用遭入侵的基礎設施,從偽造的 Trezor 官方郵件網域版本發送虛假的安全警報。這些郵件通過了標準的寄件者驗證檢查。Trezor 表示,公司已下架攻擊所使用的網域,並正在調查駭客如何取得其合法網域的存取權限。公司尚未公布受影響的服務商或收件人數量。

#PeckShieldAlert @Trezor has reported that their third-party email provider has been breached. A #phishing email titled 'Critical Security Alert: STM32 Entropy Vulnerability' is circulating, spoofing the address help@trezor.io – this is NOT a legitimate Trezor communication. Do… — PeckShieldAlert (@PeckShieldAlert) September 10, 2026

這封網路釣魚郵件被設計成看似緊急的安全通知。郵件聲稱,約四分之一的 Trezor 裝置,其 STM32 微控制器的隨機數產生器存在出廠缺陷。根據郵件內容,這項所謂的缺陷使錢包助記詞無法獲得充分保護,容易受到暴力破解攻擊,並要求收件人點擊連結,以確認其裝置型號是否受到影響。

這場攻擊的技術可信度,可能使其比傳統網路釣魚更具欺騙性。一名收件人 Marcello Paz 表示,該郵件通過了 Gmail 的寄件者驗證,且針對 trezor.io 網域的 DKIM、SPF 和 DMARC 驗證檢查均顯示有效。郵件由「Trezor Security」透過 Sendinblue 行銷活動發送,進一步增添了其合法外觀。

這起事件說明,當攻擊者入侵受信任的通訊基礎設施後,可能繞過通常與電子郵件驗證相關的防護措施。在本案中,詐騙郵件來自真正獲授權的寄件網域,而非單純由攻擊者偽造的網域。

Trezor 近幾個月內的第二起安全事件

這起入侵事件發生在硬體錢包產業及 Trezor 接連披露多起安全事件之後。8 月,Trezor 透露其物流合作夥伴 ShipMonk 曾遭未經授權的存取,導致涵蓋 May 10 至 August 8 期間的訂單資訊外洩。此次事件影響了美國、英國、瑞典、哥倫比亞、巴西、義大利和葡萄牙的 13,689 名使用者。

11,742 名客戶的個人資料遭到完全洩露,另有 1,947 名客戶的姓名、城市和電子郵件地址外洩。9 月 4 日,Trezor 披露另有 67,000 名美國客戶受到影響。獨立估計顯示,受影響總人數可能超過 80,000 名客戶。

Trezor 當時已通知受 ShipMonk 事件影響的使用者,並警告他們網路釣魚風險升高。公司尚未表示這兩起事件是否有關,或物流事件中取得的客戶資料是否被用於鎖定此次攻擊的收件人。若公司進一步更新電子郵件服務商、收件人數量及調查進展,將有助於釐清此次攻擊的規模,以及其是否與先前的資料外洩事件重疊。

使用者應謹慎處理要求點擊連結或提供個人資訊的電子郵件,並透過 Trezor 官方管道直接驗證安全通知,而不要使用郵件中的嵌入式連結。Trezor 官方網站為 X 貼文也討論了相關警告:https://x.com/PeckShieldAlert/status/2097863078406930739?ref_src=twsrc%5Etfw。

來源:https://mpost.io/trezor-users-targeted-in-sophisticated-phishing-campaign-after-email-provider-breach/