Trezor、BitBox 在网络钓鱼电子邮件针对钱包持有者后向用户发出警告
核心要点
- 硬件钱包制造商 Trezor 和 BitBox 在涉嫌涉及第三方电子邮件服务的攻击后,警告用户警惕伪装成紧急安全通知的网络钓鱼电子邮件。
- 网络钓鱼警告是在最近的硬件钱包安全事件之后发出的,其中包括 ShipMonk 漏洞,该漏洞泄露了超过 80,000 个 Trezor 客户的数据。
- BitBox 指出

硬件钱包制造商 Trezor 和 BitBox 在涉嫌涉及第三方电子邮件服务的攻击后,警告用户警惕伪装成紧急安全通知的网络钓鱼电子邮件。
摘要 Trezor 警告用户,在其电子邮件提供商遭到破坏后,不要点击声称存在 STM32 熵漏洞的欺诈性电子邮件中的链接。
BitBox 表示,其时事通讯提供商可能受到了损害,多家比特币公司似乎已通过同一提供商成为攻击目标。
网络钓鱼警告是在最近的硬件钱包安全事件之后发出的,其中包括 ShipMonk 漏洞,该漏洞泄露了超过 80,000 个 Trezor 客户的数据。
BitBox 在 8 月份修复了两个严重的固件漏洞,但没有报告已知的利用或被盗的用户资金。
Trezor 周三表示,其电子邮件提供商已被入侵,并警告用户不要与标题为“关键安全警报:STM32 熵漏洞”的欺诈消息进行交互。该公司告诉收件人不要点击电子邮件中的任何链接。
我们的第三方电子邮件提供商已被破坏。请注意,名为“严重安全警报:STM32 熵漏洞”的电子邮件并非来自我们,而是一次网络钓鱼尝试。不要点击任何链接。
我们已经取消了该域名,并且正在调查…… — Trezor (@Trezor) 2026 年 9 月 9 日
在用户收到一封冒充该公司的网络钓鱼电子邮件后,BitBox 同一天也发出了类似的警告。其初步审查发现,其时事通讯提供商可能受到了损害,几家比特币公司似乎通过他们共享的提供商成为了攻击目标。
目前存在一封假装来自我们的网络钓鱼电子邮件。
请不要按照电子邮件中的说明进行操作!
我们目前正在调查。 https://t.co/vKK4VxYPm3 — BitBox (@BitBoxSwiss) 2026 年 9 月 9 日
Trezor 网络钓鱼电子邮件声称存在熵漏洞
欺诈性 Trezor 电子邮件将所谓的 STM32 熵漏洞视为一个安全问题,要求用户采取行动。
Trezor 拒绝了该消息并确认这是一次网络钓鱼尝试。该公司表示,受影响的第三方电子邮件提供商已遭到破坏,其警告重点是防止收件人点击消息中包含的链接。
网络钓鱼活动是在今年早些时候影响另一家硬件钱包制造商的真正的熵相关漏洞之后发生的。 7 月披露的 Coldcard 固件缺陷涉及随机数生成较弱,可能导致钱包种子易受攻击。
Coldcard 问题源于构建配置错误,该错误导致受影响的设备使用软件伪随机数生成器而不是预期的硬件随机数生成器。该漏洞影响了 2021 年 3 月以来的 Coldcard Mk3 固件。
攻击者后来利用该漏洞来识别使用易受攻击的种子创建的钱包。 7 月 31 日的一次攻击最初从约 500 个地址转移了 594 个比特币,价值约 3800 万美元,后来的分析将更多地址和比特币连接到同一漏洞。
您可能还喜欢:随着网络钓鱼文本的增加,币安向用户发出警告
正如 crypto.news 之前报道的那样,Coldcard 安全事件促使 Kraken 首席安全官 Nick Percoco 呼吁对硬件钱包种子生成进行独立审计。 Coinkite 发布了固件修复程序,但使用易受攻击的种子创建的钱包仍然要求用户生成新的种子短语并移动他们的比特币。
BitBox 7 月份表示,其设备未受到随机数生成漏洞的影响。
BitBox 指出时事通讯提供商的妥协
BitBox 表示,初步调查表明,其新闻通讯提供商可能在冒充硬件钱包公司的网络钓鱼电子邮件到达用户后受到损害。
该公司发现其他几家比特币企业也成为目标,并且似乎使用同一家新闻通讯提供商。 BitBox 警告订阅者有关网络钓鱼的企图,同时继续调查该事件。
网络钓鱼活动是在 8 月份 BitBox 单独进行安全披露之后发生的,当时该公司修补了两个影响其硬件钱包的固件缺陷。
其中一个漏洞可能允许在某些条件下安装恶意固件。第二个涉及比特币地址处理,可能会影响地址的验证方式。
BitBox 表示,目前还没有任何已知的漏洞被利用,也没有用户资金被盗的报告。发布了更新的固件来解决这两个问题。
硬件钱包用户面临着不需要损害设备本身的攻击。相反,一些活动依赖于冒充钱包制造商并说服用户披露恢复信息。
今年 2 月,攻击者发送了冒充 Trezor 和 Ledger 的实体信件,并指示收件人扫描二维码以进行所谓的身份验证或交易检查。
硬件钱包网络钓鱼活动使用官方信件和截止日期来制造紧迫感。二维码将用户引导至恶意网站,这些网站以验证钱包所有权为幌子,请求 12、20 或 24 个字的恢复短语。
任何获得恢复短语的人都可以重新创建关联的钱包并控制其资金。 Trezor 和 Ledger 表示,合法的硬件钱包提供商不会要求用户通过网站或其他外部渠道输入、扫描、上传或共享恢复短语。
Trezor 客户数据泄露影响了超过 80,000 名用户
Trezor 最新的网络钓鱼警告是在其运输提供商 ShipMonk 所持有的客户信息单独披露后发出的。
8 月 13 日,Trezor 披露,对 ShipMonk 系统的未经授权访问导致 13,689 名客户的数据泄露。
最初披露的信息涉及 11,742 名客户,他们的姓名、电子邮件地址、电话号码和送货地址均被泄露。另外 1,947 名客户的姓名、城市和电子邮件地址遭到泄露。
Trezor 表示,其自己的系统没有遭到破坏,其硬件钱包、私钥和恢复短语仍然安全。该公司警告称,暴露的客户信息可能会被用于更有说服力的网络钓鱼和冒充行为。
此前有关 BitBox 固件漏洞的报道中提到了 ShipMonk 事件,以及涉及硬件钱包制造商 SafePal 的另一起客户数据泄露事件。这两起事件都没有损害公司的硬件钱包或恢复短语。
在得知另有约 67,000 名美国客户受到影响后,Trezor 于 9 月 4 日扩大了 ShipMonk 的披露范围。
这些额外记录属于 2019 年 11 月至 2021 年 8 月期间下订单的客户,包括姓名、电子邮件地址、电话号码、送货地址和订单号。
加上 8 月份确定的客户,扩大的披露范围使受 ShipMonk 漏洞影响的客户数量超过 80,000 家。
