Trezor遭域名劫持:比特币(BTC)钱包用户收到官方域名发来的钓鱼邮件

Trezor确认第三方邮件服务商遭入侵,攻击者借其官方域名向比特币钱包用户发送钓鱼邮件,此前ShipMonk泄露已波及超8万名客户。

AI 摘要AI
  • 同一平台服务BitBox、CoinTracking、Peach Bitcoin和Blocktrainer,四家均已发出警告
  • ShipMonk入侵泄露波及超80,000名客户,订单最早可追溯至2019年11月
  • 钓鱼邮件通过mailing.trezor.io发送并通过SPF、DKIM和DMARC验证
  • Trezor工单门户2024年1月曾被入侵,约66,000名用户当时面临钓鱼风险
d2mv6ykl

钓鱼邮件来自Trezor自家域名

硬件钱包制造商Trezor于9月9日确认,其使用的第三方邮件服务商遭到入侵,攻击者得以借用公司合法域名发出钓鱼邮件。这批伪造邮件的主题为“紧急安全警报:STM32熵漏洞”,声称较新款Trezor设备内置的STM32微控制器存在严重的随机数缺陷,并敦促收件人立即执行一次“安全检查”——诱饵的核心,就是把用户引向攻击者控制的页面、诱导其输入 钱包 备份助记词。Trezor在 X平台发布的官方声明 中告知用户:该警报并非公司所发,切勿点击任何链接;受影响的域名已被下线,针对攻击者如何获得发信权限的调查仍在进行中。截至9月10日,公司尚未披露收件人数、邮件供应商身份,也未有经确认的用户损失数据。

同一攻击波及BitBox与CoinTracking

冲击范围远不止Trezor一家。同一个被入侵的邮件平台同时服务于BitBox、CoinTracking、Peach Bitcoin和Blocktrainer,四家公司均已向各自的客户发出警告。流传的截图 显示,此次攻击按品牌做了“定制”:发给CoinTracking用户的是伪造的数据泄露通知,发给BitBox用户的则是微控制器熵缺陷说辞。这一事件在技术上之所以棘手,在于邮件并非高仿冒名——在Trezor官方论坛公布完整邮件头信息的用户显示,邮件经由mailing.trezor.io路由发出,且多人报告邮件通过了SPF、DKIM和DMARC三项身份验证。独立分析还发现,恶意链接最初通过Trezor自家的邮件追踪子域名跳转,也就是说,即便是习惯悬停检查链接的谨慎用户,看到的也是可信的基础设施域名。安全研究人员指认受影响平台为Brevo,但Trezor尚未官方点名供应商,该指认仍属未经确认。

ShipMonk入侵曾泄露8万名客户数据

这次邮件系统失守,发生在另一起供应商事故数周之后。8月13日,Trezor披露其物流合作方ShipMonk遭入侵,最初泄露了11,742名客户的完整联系信息——姓名、邮箱、电话和收货地址,另有1,947名客户部分受影响,涉及5月至8月间的订单。本月初,公司扩大了披露范围:ShipMonk按90天删除政策本应删除的旧订单数据被其留存,新增约67,000名美国客户受波及,订单记录最早可追溯至2019年11月。合并后的受影响人数已超过80,000名客户,不过Trezor并未公布统一的统计数字。公司当时就警告,泄露数据可能助长的正是眼下正在上演的定向钓鱼、电话诈骗和线下社工攻击。目前没有公开证据将ShipMonk泄露与此次邮件入侵直接关联,邮件名单是否来自此前泄露的记录也未获确认。此外,Trezor的工单支持门户早在2024年1月就曾被入侵,约66,000名用户当时面临钓鱼风险。 希望实时跟踪行情的读者,可在Bybit查看现货与合约的实时价格。

冷存储无法消除供应链风险

我们对这组事件记录的解读是:它们构成同一条主线——攻击者并非试图攻破硬件本身,而是围攻硬件周围的一切。与 MEV 套利、全链 桥攻击、或经由 混币器 洗钱这类链上威胁不同,此役不需要任何一笔链上资金转出——目前尚未出现与本轮攻击相关、经确认的链上损失,主要证据仍停留在Trezor自身的事件声明层面。公司的防范建议一如既往:永远不要在任何网站上输入钱包备份助记词;无论发件人看起来多“官方”,凡索要助记词、PIN码或验证码的请求,一律按诈骗处理。

COINOTAG News Desk

COINOTAG News Desk

COINOTAG 的编辑与研究团队。

News Desk 运作方式
AI 辅助

本文由人工智能辅助生成、经 AI 审核,并在 COINOTAG 编辑监督 下发布。