Trezor一个月内遭遇第二次第三方漏洞,攻击者利用其域名进行网络钓鱼
2026-09-10 12:27 loading...
Trezor 警告客户警惕来自其合法域名的钓鱼邮件,这是一个月内影响客户的第二次第三方安全事件
核心要点:
被入侵的第三方电子邮件提供商使攻击者能够利用 Trezor 的官方域名发送欺诈性的安全警告。BitBox 报告了类似的钓鱼活动,而官方发件人细节使得该骗局更难被识别。此前 ShipMonk 的数据泄露最终影响了约 80,700 名 Trezor 客户,并暴露了个人数据,从而增加了定向钓鱼攻击的风险。Trezor 钓鱼攻击详情
一起第三方电子邮件提供商的数据泄露事件,使攻击者得以利用 Trezor 的官方域名分发标题为“关键安全警报:STM32 熵漏洞”的虚假警告。9 月 9 日,该公司告知用户该消息是欺诈性的,并指示收件人不要点击链接或遵循其中的指示。Trezor 已将相关域名下线。
Trezor 在声明中写道:“请注意,名为‘关键安全警报:STM32 熵漏洞’的电子邮件并非来自我们,这是一次钓鱼尝试。”
同一天,瑞士比特币(BTC)硬件钱包制造商 BitBox 也报告了以该公司名义传播的类似钓鱼活动。加密货币评论员 Marcello Paz 分享了截图,显示了一条带有 Trezor 品牌标识、官方域名和签名的信息,这使得该电子邮件比常规的钓鱼邮件更难区分。
安全背景分析
使用合法的发件人域名至关重要,因为仅检查可见的电子邮件地址无法揭露这条欺诈性消息。Paz 指出,该邮件要求客户更新其硬件钱包,原因是存在一个可能影响新型设备的所谓关键漏洞。公司正在调查此次访问权限的问题。
此次电子邮件泄露事件与 6 月份涉及 Trezor Safe 7 设备内部使用的 TROPIC01 芯片的硬件披露无关。Ledger 的 Donjon 安全团队在受控测试中展示了一种基于实验室的激光攻击,该攻击绕过了芯片的固件验证系统。Trezor 表示,用户的资金仍然安全。
回顾历史,2020 年 Ledger 遭受的数据泄露事件暴露了超过 27 万名客户的个人信息,包括姓名、电子邮件地址、电话号码,在某些情况下还包括家庭住址。这些诈骗行为持续了多年。
Trezor 的最新警告紧随其 8 月份的披露之后,当时其物流提供商 ShipMonk 泄露了客户信息。最初确认约有 13,700 名客户受影响,随后在 9 月 4 日又增加了约 67,000 名美国客户。最终公布的受影响客户总数约为 80,700 人。
相关阅读
-
XRPL修复关键漏洞后的权限委托问题区块链 2026-09-10 12:21
-
Alby披露闪电网络Hub软件关键漏洞比特币 2026-09-10 04:19
-
XRP Healthcare称,一个存在三年的漏洞导致4,011个加密货币钱包被盗DeFi 2026-09-10 00:10
-
Liquid Network遭遇安全漏洞,4000枚BTC恐遭丢失比特币 2026-09-07 14:29
-
XRP Healthcare遭遇安全漏洞:社区反应WEB3.0 2026-09-07 11:11
-
Tether支持的Orionx因发现700万美元托管漏洞即将关闭矿业头条 2026-09-06 23:32
-
构造攻击者将逃逸的ETH转入Tornado CashWEB3.0 2026-09-04 18:50
-
Tectonic攻击者向Tornado Cash存入2659枚ETH区块链 2026-09-04 14:58
-
Coldcard Wave 3攻击者开始通过THORChain将盗窃的比特币兑换为以太坊WEB3.0 2026-09-04 01:40
-
Anthropic承认安全漏洞导致Claude遭黑客攻击矿业头条 2026-09-03 10:49