加密货币硬件钱包制造商 Trezor 表示,其用于发送电子报的第三方电子邮件服务提供商遭到攻击,客户目前正在收到钓鱼信息。
好消息是,这些电子邮件很容易识别,它们采用广撒网式的攻击,而不是利用客户特定数据的高度针对性攻击。
所有已知的诈骗邮件标题均为“关键安全 STM32 熵漏洞”,正文解释称约四分之一的 Trezor 设备受“硬件出厂缺陷”影响,要求收件人分享钱包备份。
Trezor 警告称切勿点击或与邮件互动,绝不要在任何地方输入钱包备份。
坏消息是,由于攻击者据称攻破了合法的电子邮件服务提供商,这些信息可以通过身份验证检查,绕过接收邮件服务的常规保护,发件地址显示为“mailing@trezor.io”。
Trezor 已在其社交媒体渠道和 Trezor Suite 上发出警告。
瑞士硬件钱包制造商 BitBox 也受到波及,其收到的钓鱼邮件内容几乎完全一致,标题为“已识别出关键安全微控制器熵漏洞”。
BitBox 初步审查发现其电子报提供商很可能遭到入侵,并且还有其他多家中比特币公司遭到定向攻击。
CoinTracking 也披露了其第三方电子邮件服务提供商在同一时期遭到入侵,并指出该提供商为 Brevo。截至目前,Brevo 尚未公开评论其与此次事件的关联。
此次安全风波发生在一个月前 Trezor 宣布物流合作伙伴 ShipMonk 发生泄露事件之后,该事件导致数万名客户的个人详细信息被泄露。