Trezor 报告另一起安全事件:用户应该知道什么
核心要点
- Trezor 表示,攻击者入侵了其第三方电子邮件提供商,并向客户发送了一封伪装成关键芯片安全警报的网络钓鱼电子邮件,这是该公司四个星期内第三次供应商失败。
- 不要点击任何意外 Trezor 电子邮件中的链接,尤其是引用 STM32 或 entropy 的链接。
- “现在有来自硬件钱包公司的令人信服的网络钓鱼

Trezor 表示,攻击者入侵了其第三方电子邮件提供商,并向客户发送了一封伪装成关键芯片安全警报的网络钓鱼电子邮件,这是该公司四个星期内第三次供应商失败。这家硬件钱包公司表示,它已取消了该活动背后的域名,并正在调查攻击者如何到达其合法域名。据报道,钱包、密钥和恢复备份从未被暴露。 ShipMonk 泄密之后,Trezor 的电子邮件提供商遭到泄露 8 月 10 日,运送 Trezor 订单的合作伙伴 ShipMonk 发生了一起事件,引发了这起事件。 9 月 4 日的更新使暴露的客户数量超过 80,000 名。泄露的信息包含姓名、电话号码和家庭住址。 BeInCrypto 在 8 月份报告称,设备保持安全,而网络钓鱼和诈骗风险却在上升。此后,客户报告了诈骗电话和打印的信件。图案很旧。 Trezor 在 2024 年支持门户泄露后向 66,000 名用户发出了警告,竞争对手也陷入了困境,SafePal 上个月泄露了近 40,000 条记录。这些设备经得起考验。持有客户数据的合作伙伴则不然。为什么假 STM32 警报有效 该电子邮件是关于“STM32 熵漏洞”的严重安全警报。 STM32 命名了 Trezor 设备内的小型芯片系列。熵是钱包用来构建恢复短语的随机性,恢复短语是控制资金的备份。弱随机性将是一个真正的危险,这使得鱼饵对于忧心忡忡的主人来说是可信的。我们的第三方电子邮件提供商已被破坏。请注意,名为“严重安全警报:STM32 熵漏洞”的电子邮件并非来自我们,而是一次网络钓鱼尝试。该团队警告说:“不要点击任何链接。在 X 上,获取最新消息。Trezor 用户现在应该做什么。不要点击任何意外 Trezor 电子邮件中的链接,尤其是引用 STM32 或 entropy 的链接。切勿在网站中输入恢复短语或设备密码。在经过验证之前,将意外的电话和物理信件视为敌意。请检查 trezor.io 或 X 上经过验证的 Trezor 帐户,了解真实通知。在链接页面上输入备份的任何人都应该将资金转移到新钱包。泄露的联系方式与真实的发件人域名相结合,剥夺了用户所依赖的信号。“现在有来自硬件钱包公司的令人信服的网络钓鱼电子邮件(至少听说过 Trezor 和 Bitbox)。营销电子邮件提供商很可能受到了威胁。一位用户指出:“这将意味着更多的客户电子邮件被泄露。”事实上,瑞士制造的比特币硬件钱包 BitBox 也报告了类似的事件,只是钓鱼邮件被发送给了他们的时事通讯订阅者。我们对大约一个小时前发送给我们的时事通讯订阅者的钓鱼邮件进行了初步审查,发现我们的时事通讯提供商很可能受到了损害。其他多家比特币公司也成为了攻击目标,看来我们都共享…… — BitBox (@BitBoxSwiss) 2026 年 9 月 9 日 据 BitBox 称,网络钓鱼攻击可能针对共享同一通讯提供商的比特币公司。Trezor 报告另一起安全事件:用户应该知道什么的帖子首先出现在 BeInCrypto 上。
