Trezor称第三方邮件泄露导致攻击者利用其官方域名发送钓鱼邮件
Trezor 方面表示,一起第三方邮件服务泄露事件使攻击者得以从其硬件钱包制造商的自有域名发送钓鱼消息。这是一种罕见的升级手段,剥夺了用户通常通过检查发件人地址来识别虚假邮件的能力。此次 Trezor 邮件泄露事件紧随另一起持续数月的物流供应商事件之后,凸显出钱包持有者面临的风险如今已大量存在于供应商自身基础设施之外。
Trezor 披露的事件详情
Trezor 邮件泄露事件的核心细节令人不安:漏洞并非出现在 Trezor 的硬件或核心系统中,而是位于一家第三方电子邮件提供商处。然而,这足以让攻击者将公司受信任的通信渠道武器化。据 Unchained 报道,Trezor 表示该泄露事件使攻击者能够向用户推送钓鱼邮件。
此次恶意活动利用了紧迫感作为诱饵,使用“关键安全警报:STM32 熵漏洞”作为邮件主题以促使收件人采取行动。Trezor 警告收件人不要点击邮件内的链接。据未经证实的报道,其借口是真正的 STM32 熵缺陷需要用户通过邮件中的说明更新设备,但这本身即为钓鱼诱饵,而非经过验证的安全漏洞。
Trezor 现有的安全指导方针是此处相关的防御措施:官方支持永远不会索要助记词(恢复种子),且用户不应在未首先发起恢复程序并在设备上确认的情况下输入钱包备份。攻击者通常觊觎钱包备份,因为一旦助记短语在恶意页面上被输入,资金的控制权便完全移交给了攻击者。
攻击者使用 Trezor 自有域名发送钓鱼邮件
此次行动与常规加密货币钓鱼攻击的区别在于发件人。据报道,这些消息并非来自模仿域名或伪造显示名称,而是直接来自 Trezor 的自有域名。这意味着在这种情况下,通常建议用户仔细检查地址的建议几乎无法提供保护。
现有报道未包含邮件样本、具体的域名地址或技术投递机制,因此从提供商泄露到生成看似经过身份验证的邮件的确切路径仍未被描述。Trezor 并非唯一成为攻击目标的品牌:BitBox 在同一天警告其客户注意类似的冒充活动,这一行业反应由 Unchained 报道,而非独立的 BitBox 声明。
Trezor 邮件泄露事件尚不明确之处
范围、影响与响应
现有报道未能确定多少收件人收到了钓鱼邮件、是否有资金损失、电子邮件提供商的身份以及恶意域名的当前状态。这些空白反映了可用材料的局限性,而非表明事件轻微或已完全控制的证据。
背景信息来自 Trezor 更详细披露的另一事件。在其于 2026 年 9 月 4 日更新的官方常见问题解答(FAQ)中,Trezor 表示有 80,689 名客户受到物流提供商 ShipMonk 泄露事件的影响。尽管头条报道暗示不存在合并总数,但公司已公布了这一数字。
ShipMonk 泄露事件最初发布于 8 月 13 日,并在 Trezor 于 9 月 2 日得知较旧订单数据也涉及其中后进行了更新。初始列表列出了 11,742 名完全暴露的客户和 1,947 名部分暴露的客户。9 月的更新增加了约 67,000 名美国客户,其 2019 年 11 月至 2021 年 8 月期间的订单数据(包括姓名、电子邮件、电话号码、收货地址和订单号)得以保留,尽管此前曾明确承诺遵循 90 天的留存窗口并多次书面保证删除。
Trezor 表示,在 ShipMonk 事件中其自身系统未受侵害,设备保持安全,但该声明并未延伸至后来电子邮件提供商攻击的范围。没有证据表明物流泄露与当前的钓鱼活动在因果上有关联,关于 ShipMonk 数据提供了攻击目标的说法也未经验证。
这种模式在行业内已变得熟悉,同行如 SafePal 也披露了近 40,000 名客户的订单信息泄露。连接这些事件的主线是:硬件钱包在设计上依然安全,但其周围由物流和电子邮件供应商持有的客户数据和通信渠道正逐渐成为更脆弱的目标。

资金费率
资金费率热力图
多空比
大户多空比
币安/欧易/火币大户多空比
Bitfinex杠杆多空比
账号安全
资讯收藏
自选币种