这一次,黑客没有攻破硬件钱包,而是攻破了公司的邮件系统。9月9日,大量Trezor用户收到一封题为"Critical Security Alert: STM32 Entropy Vulnerability"的邮件,声称设备芯片存在缺陷,可能削弱助记词的安全性。邮件来自官方地址help@trezor.io,并顺利通过了SPF、DKIM、DMARC等身份验证,几乎所有反垃圾邮件系统都放行了它。
事实上,这种芯片漏洞根本不存在。Trezor确认,攻击者入侵了公司使用的第三方邮件服务商,借此冒充官方发送钓鱼邮件。官方公告写道:"这封邮件不是我们发出的,这是一次钓鱼攻击,请勿点击任何链接。"公司随即关闭了被入侵的发送渠道并展开调查。
邮件中的链接会跳转到一个仿冒Trezor界面的假网站,诱导用户输入恢复助记词或密码——这恰恰是硬件钱包最需要保护的信息。同一天,瑞士同行BitBox也报告收到几乎相同的钓鱼邮件,意味着两家公司可能使用了同一家被入侵的邮件服务商。
这并非孤立事件。一个月前,Trezor的物流合作伙伴ShipMonk遭到入侵,约8万名客户的姓名、所在城市和邮箱地址(来自2019至2021年的订单)遭到泄露。这批数据很可能正是此次钓鱼邮件显得如此逼真的原因——攻击者手握真实客户邮箱,伪装起来就容易得多。
硬件设备本身并未受到影响,Trezor表示目前尚未发现因此次事件造成的资产被盗案例。但这起事件再次提醒冷钱包用户:真正的薄弱环节往往不是芯片,而是邮箱和人们对熟悉发件地址的信任。



