Trezor邮件系统遭入侵 被用于发送钓鱼邮件

iEXExchanger
Trezor邮件系统遭入侵 被用于发送钓鱼邮件

黑客入侵Trezor第三方邮件服务商,以官方地址群发钓鱼邮件谎称芯片存在漏洞。设备未受影响,但一个月前客户数据已泄露过一次。

这一次,黑客没有攻破硬件钱包,而是攻破了公司的邮件系统。9月9日,大量Trezor用户收到一封题为"Critical Security Alert: STM32 Entropy Vulnerability"的邮件,声称设备芯片存在缺陷,可能削弱助记词的安全性。邮件来自官方地址help@trezor.io,并顺利通过了SPF、DKIM、DMARC等身份验证,几乎所有反垃圾邮件系统都放行了它。

事实上,这种芯片漏洞根本不存在。Trezor确认,攻击者入侵了公司使用的第三方邮件服务商,借此冒充官方发送钓鱼邮件。官方公告写道:"这封邮件不是我们发出的,这是一次钓鱼攻击,请勿点击任何链接。"公司随即关闭了被入侵的发送渠道并展开调查。

邮件中的链接会跳转到一个仿冒Trezor界面的假网站,诱导用户输入恢复助记词或密码——这恰恰是硬件钱包最需要保护的信息。同一天,瑞士同行BitBox也报告收到几乎相同的钓鱼邮件,意味着两家公司可能使用了同一家被入侵的邮件服务商。

这并非孤立事件。一个月前,Trezor的物流合作伙伴ShipMonk遭到入侵,约8万名客户的姓名、所在城市和邮箱地址(来自2019至2021年的订单)遭到泄露。这批数据很可能正是此次钓鱼邮件显得如此逼真的原因——攻击者手握真实客户邮箱,伪装起来就容易得多。

硬件设备本身并未受到影响,Trezor表示目前尚未发现因此次事件造成的资产被盗案例。但这起事件再次提醒冷钱包用户:真正的薄弱环节往往不是芯片,而是邮箱和人们对熟悉发件地址的信任。

问答

本文相关常见问题

Trezor发生了什么?

2026年9月9日,黑客入侵了Trezor使用的第三方邮件服务商,并以公司名义发送关于不存在的STM32芯片漏洞的钓鱼邮件,试图骗取用户的助记词。

Trezor硬件设备本身被入侵了吗?

没有。被入侵的只是公司使用的第三方邮件服务。Trezor硬件钱包和固件本身没有受到影响,钓鱼邮件中提到的STM32芯片漏洞并不存在。

Trezor用户现在应该怎么做?

忽略题为“STM32 Entropy Vulnerability”的邮件,不要点击其中的任何链接,也绝不要在任何网站上输入助记词——Trezor从不会索要助记词。固件更新只应通过官方的Trezor Suite应用查看。

这与ShipMonk数据泄露事件有何关联?

一个月前,Trezor的物流合作伙伴ShipMonk遭到入侵,泄露了约8万名客户(2019至2021年订单)的姓名、城市和邮箱。这批数据很可能帮助攻击者让此次钓鱼邮件更具针对性和迷惑性。