Trezor于2026年9月9日表示,攻击者利用一家遭入侵的第三方电子邮件服务商,发送冒充这家硬件钱包制造商的钓鱼邮件。该事件之所以重要,是因为这些邮件来自Trezor地址、提及其邮件域名,并通过了标准电子邮件认证检查。
这些邮件的主题为“Critical Security Alert: STM32 Entropy Vulnerability”,声称Trezor硬件钱包存在严重漏洞。Trezor表示,这些邮件并非由该公司发送,警告收件人不要点击任何链接,并称其已关闭攻击中使用的域名并展开调查。
Trezor未透露这家第三方服务商的身份,也未说明攻击者如何获得对邮件基础设施的访问权限。收件人称,邮件来自[email protected],其邮件头提及mailing.trezor.io。这些邮件还通过了SPF、DKIM和DMARC检查,使其尽管含有欺诈内容,仍能在电子邮件服务中显得真实可信。
邮件声称,STM32微控制器中的缺陷可能降低所生成助记词的可靠性,并引导收件人前往网站检查其设备。钓鱼页面可能要求用户提供xPub或钱包恢复短语。
BitBox和CoinTracking成为目标
硬件钱包制造商BitBox也确认,钓鱼邮件已经被发送,并随后公布初步调查结果。该公司表示,其电子邮件分发服务商极有可能已遭入侵,使用同一服务商的其他数家加密货币公司可能也成为目标。
BitBox收到的邮件主题为“Critical Security Alert: Microcontroller Entropy Bug Identified”。BitBox向订阅用户发出警告,联系其服务商,并举报钓鱼域名。该公司发布声明时,大多数恶意链接已被移除。
加密货币投资组合追踪平台CoinTracking是另一家被公开确认的目标。用户收到了来自[email protected]、主题为“Data Breach Notice: Please refresh API Keys as soon as possible”的邮件。邮件引导收件人前往第三方资源更新其API密钥。
CoinTracking发布了警告,称这些欺诈邮件链接至试图获取加密货币交易所凭证的网站。该公司表示,其员工从不要求用户提供登录凭证,或提供具有交易和提现权限的API密钥。
截至发稿时,至少有Trezor、BitBox和CoinTracking三个品牌已知在类似活动中遭到冒充。
研究人员调查与Brevo可能存在的关联
研究人员认定,电子邮件营销平台Brevo(原名Sendinblue)可能是共同关联点。研究人员发现,Trezor和BitBox域名使用了共享的DKIM配置;与此同时,业内消息人士称,受影响Brevo账户中曾被创建未经授权的API密钥。
不过,Trezor和BitBox均未在最初声明中点名该服务商,也没有证据确认Brevo的核心基础设施遭到入侵。最初攻击路径同样尚不明确:事件可能源于服务商一侧,也可能是攻击者访问了个别客户账户并创建API密钥。截至发稿时,尚未发现Brevo就此问题作出明确回应的公开声明。
2026年8月,类似的钓鱼活动曾针对Trezor客户,利用有关熵和助记词生成存在所谓严重漏洞的警告。Trezor当时表示,攻击者可能结合了多家加密货币服务的数据泄露信息。最新事件的不同之处在于,现有信息显示,钓鱼邮件是通过合法的电子邮件营销基础设施发送的。
尚未证实邮件中描述的漏洞存在于Trezor或BitBox设备中。两家公司均建议用户不要点击可疑邮件中的链接,也不要在网站上输入恢复短语。
来源:HODL Press
