来自真实发件人地址的网络钓鱼电子邮件:如何检查钱包安全警告
核心要点
- 该消息看起来像是来自制造商 Trezor 的安全警告,并且是通过该公司的真实发送渠道发送的。
- 在这种情况下,邮件客户端中的绿色勾号准确地确认了其所要确认的内容,但消息中仍然没有一个字是真实的。
- 闯入制造商邮件提供商的攻击者可以获得通讯组列表、姓名、电子邮件地址,并且根据其中存储的内容获得订单或交付数据。

周三晚上,硬件钱包的所有者在收件箱中发现了一封主题为“严重安全警报:STM32 熵漏洞”的电子邮件。该消息看起来像是来自制造商 Trezor 的安全警告,并且是通过该公司的真实发送渠道发送的。特雷佐当天晚上明确表示,该消息并非来自该公司。这就删除了几乎所有指南中最重要的一条建议:查看发件人地址。本文解释了当邮件客户端中的技术真实性检查全部报告为绿色时如何识别伪造的安全警告,以及哪四分钟的工作可以保护您免受加密货币投资者可能犯下的最昂贵的错误。 9 月 9 日发生的事情:一封来自正版渠道的警告电子邮件 Trezor 于 2026 年 9 月 9 日在其 X 帐户上表示:“请注意,名为‘严重安全警报:STM32 熵漏洞’的电子邮件不是来自我们,而是一次网络钓鱼尝试。请勿点击任何链接。”据 Decrypt 报道,该帖子于美国东部时间下午 4:30 左右上线,德国时间为晚上 10:30 后不久。收件人已经报告该消息几个小时了。与通常的伪造品不同的是,邮件所走的路线。据 The Block 报道,这些消息是通过该公司的合法官方域名发送的;攻击的目标是制造商用来发送客户邮件的外部服务提供商。 Trezor 尚未公开提及该提供商的名字。该公司已删除链接的登陆页面并宣布展开调查。据其自己的说法,钱包本身从未受到影响。对于作为收件人的您来说,这意味着您的收件箱中的邮件位于来自同一发件人、具有相同布局、来自同一域的真实邮件中。名称中没有拼写错误,没有笨拙的翻译,没有可疑的附件。 STM32 熵:为什么发明的缺陷听起来如此可信 该伪造品声称开发人员在 STM32 系列微控制器中发现了一个关键的硬件级缺陷。邮件称,大约四分之一的设备受到影响,该故障削弱了恢复短语的随机性。这就是 Decrypt 描述消息内容的方式。熵是一个加密术语,表示生成密钥的随机性数量。该步骤的随机性越小,可能的密钥空间就越小,并且其中一个密钥就越容易被猜测。真正的熵弱点将是钱包所能想象到的最严重的发现,因为它会影响同一生产运行中的所有设备,而不仅仅是单个帐户。这正是骗局的威力所在。攻击者没有发明任何逾期付款和冻结账户的情况。他们解决了每个硬件钱包拥有者都会担心的一个问题。该产品线的微控制器安装在无数的工业设备中,这个术语很容易查找,而且加密货币的历史确实包含真正的随机性故障。经证实,这一说法是错误的,但也并非明显荒谬。任何多年来自我托管比特币的人读到这样的一行字都会心潮澎湃。 SPF、DKIM 和 DMARC:这三种检查证明了什么以及不证明什么现代邮件客户端根据三种机制测试每封传入邮件。 SPF(发件人策略框架)在域中发布允许代表其发送的服务器列表。 DKIM(域密钥识别邮件)将属于该域的加密签名附加到每封邮件。 DMARC 将两个结果联系在一起,并告诉接收者当其中一个结果失败时应该发生什么。 Cryptopolitan 网站援引一位收件人的话说,该收件人的警告邮件副本通过了所有三项检查。这既不是矛盾,也不是技术的失败。这是根据这些机制实际保证的内容得出的。他们确定的是,消息通过域所有者为此目的授权的服务器传输。关于文本的作者,三张支票没有提及。发送新闻通讯和服务邮件的公司通常会授权专业的递送服务提供商来完成这项工作。如果攻击者获得对该提供商界面的访问权限,他们就会从授权通道发送数据。 SPF 匹配、DKIM 标志、DMARC 报告绿色。在这种情况下,邮件客户端中的绿色勾号准确地确认了其所要确认的内容,但消息中仍然没有一个字是真实的。请记住这些术语中的边界:这些检查保护的是通道,而不是内容。从他们那里获得对行动号召的信任使两人感到困惑。
为什么服务提供商的违规行为仍然无法打开您的钱包硬件钱包是一种生成私钥并将其保存在密封芯片内的设备。交易在设备上签名;即使在签名期间,密钥也不会离开它。闯入制造商邮件提供商的攻击者可以获得通讯组列表、姓名、电子邮件地址,并且根据其中存储的内容获得订单或交付数据。关键不在其中。这是个好消息,同时也是攻击者通过电子邮件绕道而行的原因。他们需要你作为他们的工具。此活动背后的全部努力都集中在一个时刻:您将恢复短语输入到表单中。如果失败,那么对提供商的入侵对他们来说毫无价值。实际上,由此可以得出一条冷静的规则。没有制造商会要求您输入、上传、拍照或提交单词列表以供验证。没有任何技术过程需要它。如果您现在才选择一台设备,或者想要第二台设备作为备份,我们的硬件钱包比较是比电子邮件中的任何链接更好的起点。三十天内的四次数据泄露:我们自己的覆盖范围统计 cryptoticker.io 于 2026 年 9 月 10 日自行编译了此分析。方法:通过 Strapi 编程接口查询我们自己的文章数据库,查找 2026 年 1 月 1 日或之后创建的所有德语帖子,其 slug 包含八个术语之一(网络钓鱼、betrug、datenleck、诈骗、假、identitaets、warnung、马什凯)。对该查询的 16 个结果进行了审核。其中十个是过去三十天发生的。四个案例涉及同一类型的事件:加密货币提供商持有的客户或订单数据在签约服务提供商处泄露。两家钱包制造商和一家比特币储蓄计划提供商的地址记录受到影响;其中一个案例是物流提供商的地址泄漏,我们在此进行了介绍。十个帖子中的另外三个帖子是德国联邦金融监管局(BaFin)对无证经营的提供商发出的警告。这一发现并不引人注目,但正是因为这个原因才重要:个人定制的网络钓鱼邮件的原材料目前按月生产,而且主要是由代表加密货币提供商发送、包装和运输的公司生产的。一旦你出现在这样的名单上,你就会留在上面。该计数的限制属于它。相同的收件人是否出现在多个列表中、每个案例中有多少德国客户受到影响以及发生了多少我们没有报告的事件,这些仍然是未知数。这里衡量的是我们自己的覆盖范围,而不是市场。非正版钱包警告中出现的五句话 当发件人地址作为标准被删除时,内容就是剩下的。这些表述不会出现在真正的制造商通信中:输入、确认、验证或提交恢复短语“以进行验证”的请求。
几个小时的最后期限,并随后宣布您的余额将面临风险。
直接指向输入表单而不是制造商的主页或博客的链接。
请求从邮件中的文件安装更新,而不是通过制造商的官方应用程序。
包含您的全名和送货地址的问候语,旨在建立熟悉感。地址泄露后不再作为真实性证明;它更接近警告标志。最后一点扭转了多年来行之有效的习惯。过去,个人称呼被认为是真实性的标志,因为批量邮件是非个人化的。由于地址记录开始定期泄露,因此它不再用于该目的。今年夏天通过邮寄到达信箱的伪造安全信件的情况就表明了这种情况现在已经发展到了何种程度。两个印章,一个区别:第一眼无法辨别真伪。如何在四分钟内检查安全电子邮件 无论制造商如何,无论邮件看起来多么真实,过程始终是相同的。不要单击消息中的任何链接。甚至不是“只是看看”。完全忽略发件人地址。在这种情况下,发送器在两个方向上都充当信号。通过您自己设置的书签打开制造商的网站,或手动输入地址。不通过搜索引擎:放置在搜索词上方的广告本身就是一种攻击途径。在制造商的博客或状态区域中查找有关所指控事件的通知。如此严重的真正缺陷是在那里发布的,而不是仅通过电子邮件分发。查看该公司在社交媒体上的官方渠道。在这里描述的情况下,在邮件发出几小时后,警报就在那里。在您的邮件客户端中将该邮件报告为网络钓鱼,然后将其删除。四分钟是一个慷慨的估计。无论如何,重要的是顺序:在做出任何决定之前先留下邮件。
