Trezor 承認電郵供應商遭駭,釣魚信假冒晶片漏洞警告
硬體錢包廠商 Trezor 於 9 月 9 日在 X 上警告用戶,駭客入侵了它的第三方電子郵件服務商,並用這個管道發出偽裝成重大安全警告的釣魚信。根據 Decrypt 報導,Trezor 表示標題為「Critical Security Alert: STM32 Entropy Vulnerability」的信件並非來自該公司,是釣魚攻擊,請用戶不要點擊任何連結。
Trezor 說已經下架攻擊使用的網域,正在調查駭客如何取得它正規網域的發信權限。
釣魚信編了一個晶片層級的漏洞
那封假信宣稱 Trezor 工程師發現裝置採用的 STM32 微控制器存在重大硬體層級漏洞,並謊稱這個缺陷影響約四分之一的裝置,可能導致復原助記詞的隨機性不足。
這套說法之所以有殺傷力,是因為它踩在用戶剛被嚇過的地方。Decrypt 指出,攻擊者顯然是在利用近期 Coldcard 漏洞事件的餘波,該事件造成用戶損失超過 1.3 億美元的比特幣。
對硬體錢包用戶而言,這類訊息會直接觸發「我的助記詞是不是不安全」的恐慌,而恐慌正是釣魚攻擊要的反應。
通過驗證的寄件網域,讓辨識難度變高
這次事件比一般釣魚棘手的地方在於信件來自合法管道。有用戶在 X 上貼出檢查結果:Gmail 顯示寄件者為 Trezor Security,回信路徑指向 Trezor 的郵件子網域,DKIM、SPF 與 DMARC 三項驗證全部通過。
也就是說,平常教用戶檢查的那幾項技術指標,在這次都無法用來分辨真假。
可能不只 Trezor 一家
Casa 共同創辦人暨執行長 Nick Neuman 在 X 上表示,這波攻擊的範圍可能超出 Trezor,他聽說 BitBox 的用戶也收到相同的信件。他推測被入侵的可能是某家行銷郵件服務商,並提醒使用者不要輕信來自服務商的信件,尤其是要求透過可疑連結採取行動的那種。
Trezor 是在美東時間下午 4 點半過後才發出聲明,但在那之前數小時,已經有多名用戶回報收到這封來自看似合法 Trezor 信箱的釣魚信。
風險提示
加密貨幣投資具有高度風險,其價格可能波動劇烈,您可能損失全部本金。請謹慎評估風險。




