自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

来自真实发件人地址的钓鱼邮件:如何检查钱包安全警告

2026-09-10 20:31:37
收藏

9月9日事件回顾:通过官方渠道发出的警告邮件

周三晚间,一位硬件钱包用户在收件箱中发现了一封主题为“严重安全警报:STM32熵漏洞”的邮件。该邮件看起来像是来自制造商Trezor的安全警告,并通过该公司的真实发送通道送达。然而,Trezor在当天晚上明确表示,这封邮件并非由其发出。

这打破了几乎每份指南中排名第一的建议:检查发件人地址。本文将解释,当邮件客户端中的技术真实性检查全部显示为“绿色”(即通过验证)时,如何识别伪造的安全警告,以及为何只需花费四分钟就能避免加密货币投资者可能犯下的最昂贵错误。

Trezor于2026年9月9日在X平台声明

Trezor于2026年9月9日在其X平台账号上发布声明:“请注意,名为‘严重安全警报:STM32熵漏洞’的邮件并非来自我们,这是一次网络钓鱼尝试。请勿点击任何链接。”据Decrypt报道,该帖子在美国东部时间下午4:30左右(德国时间晚上10:30左右)发布,此前数小时已有接收者报告收到该消息。

此次事件与常规伪造邮件的不同之处在于邮件的传播路径。The Block报道指出,这些邮件是通过公司的合法官方域名发送的;攻击目标是一家制造商用于发送客户邮件的外部服务提供商。Trezor并未公开披露该提供商的名称。该公司已要求下架相关链接页面,并宣布展开调查。据其自身说明,硬件钱包本身从未受到影响。

对于作为接收者的您而言,这意味着邮件混杂在您收件箱中来自同一发件人的真实邮件里,拥有相同的布局、相同的域名。没有拼写错误,没有蹩脚的翻译,也没有可疑的附件。

STM32熵:为何虚构的缺陷听起来如此可信

伪造邮件声称,开发人员发现STM32系列微控制器存在严重的硬件级别缺陷。邮件称,大约四分之一的设备受到影响,且该故障削弱了助记词恢复短语的随机性。Decrypt描述了邮件的内容。

熵(Entropy)是密码学术语,指密钥生成所依据的随机量。进入该步骤的随机性越少,可能密钥的空间就越小,猜测出其中一个密钥也就越容易。真正的熵弱点将是钱包领域 imaginable 的最严重发现,因为它会影响同一生产批次的所有设备,而不仅仅是单个账户。

这正是骗局的力量来源。攻击者不制造逾期付款或冻结账户的借口。他们利用了每个硬件钱包用户都存在的担忧。该产品的微控制器存在于无数工业设备中,术语易于查询,且加密货币历史中确实存在真实的随机性故障案例。这一说法可证实为虚假,但并不明显荒谬。任何长期自托管比特币的人读到这样的行都会心跳加速。

SPF、DKIM和DMARC:这三项检查证明了什么,又未证明什么

现代邮件客户端会对每条传入消息进行三项机制测试:

  • SPF(发件人策略框架):在域名中发布允许代表其发送邮件的服务器列表。
  • DKIM(域密钥识别邮件):为每条消息附加属于域名的加密签名。
  • DMARC:将上述两个结果关联起来,并告知收件人在其中之一失败时应采取的措施。

Cryptopolitan引用了一位接收者的话,称其收到的警告邮件通过了所有三项检查。这既非矛盾,也非技术故障。它源于这些机制实际保证的内容。它们确立的是:消息是通过域名所有者授权用于此目的的服务器传输的。关于文本的作者,这三项检查一无所知。

通常,发送新闻稿和服务邮件的公司会授权专业的交付提供商处理此项工作。如果攻击者获得该提供商接口的访问权限,他们将从授权通道发送。SPF匹配,DKIM签名,DMARC报告绿色。在这种情况下,邮件客户端中的绿色勾号确认了它本应确认的内容,但消息内容却无一句属实。

请记住这一界限:这些检查保护的是通道,而非内容。从中推导对行动号召的信任,是将两者混淆。

为何服务提供商遭受入侵仍不会打开您的钱包

硬件钱包是一种生成私钥并将其保存在密封芯片内的设备。交易在设备上签名;密钥不会离开设备,即使在签名过程中也不会。侵入制造商邮件提供商的攻击者可以获得分发列表、姓名、电子邮件地址,以及根据存储情况可能有的订单或配送数据。密钥不在其中。

这是好消息,同时也是攻击者绕道通过邮件的原因。他们需要您作为他们的工具。整个活动的努力都集中在一个时刻:您在表单中输入助记词。如果这一步失败,对提供商的入侵对他们来说毫无价值。

由此在实践中得出一个冷静的规则:没有任何制造商会要求您输入、上传、拍摄或提交您的单词列表以进行验证。不存在需要这样做的相关技术流程。如果您正在选择设备,或想要第二个作为备份,我们的硬件钱包比较是比邮件中任何链接更好的起点。

三十天内的四次数据泄露:我们对自己覆盖范围的统计

cryptoticker.io于2026年9月10日自行编制了此分析。方法:通过Strapi编程接口查询我们自己的文章数据库,查找2026年1月1日或之后创建的所有德语帖子,其slug包含八个术语之一(phishing, betrug, datenleck, scam, fake, identitaets, warnung, masche)。对该查询的16个结果进行了审查。

其中十个来自过去三十天。四个案例涉及同类事件:加密货币提供商委托的服务提供商泄露了客户或订单数据。两家钱包制造商和一个比特币储蓄计划提供商的地址记录受到影响;其中一起案例是我们在此处报道的物流提供商地址泄露事件。十篇文章中的另外三篇是BaFin关于无证运营提供商的警告。

这一发现并不轰动,但正因如此才重要:目前每月都在生产个性化网络钓鱼邮件的原材料,且主要由代表加密货币提供商发送、包装和运输的公司生产。一旦您出现在此类列表中,您就会一直保留在上面。

此计数的局限性在于此。尚不清楚相同的接收者是否出现在多个列表中,每种情况下有多少德国客户受到影响,以及发生了多少起我们未报道的事件。这里衡量的是我们自己的覆盖范围,而非市场。

五条不出现在任何真正钱包警告中的句子

当发件人地址不再作为判断标准时,内容就成了关键。以下表述不会出现在真正的制造商通信中:

  1. 要求您输入、确认、验证或提交助记词以进行“验证”。
  2. 设定几小时的截止日期,并宣布此后您的余额将面临风险。
  3. 直接指向输入表单的链接,而非制造商的主页或博客。
  4. 要求从邮件中的文件安装更新,而非通过制造商的官方应用程序。
  5. 使用您的全名和配送地址的问候语,旨在营造熟悉感。这在地址泄露后不再作为真实性证明;它更接近于警告信号。

最后一点逆转了一个多年来运作良好的习惯。个性化的问候语曾被视为真实性的迹象,因为群发邮件是非个人的。自从地址记录开始定期泄露以来,它不再服务于该目的。今夏通过邮政信箱收到的伪造安全信函案件展示了这一现象的程度。

两个印章,一个区别:真实性不能一眼看出

如何在四分钟内检查安全邮件

无论制造商是谁,无论邮件看起来多么真实,程序始终相同:

  1. 不要点击消息中的任何链接。即使只是“看一眼”也不要点。
  2. 完全忽略发件人地址。在这种情况下,发件人信息在任何方向上都不起作用。
  3. 通过您自己设置的书签或手动输入地址打开制造商网站。不要通过搜索引擎:搜索词上方的广告本身就是攻击途径。
  4. 在制造商的博客或状态区域查找关于所谓事件的通知。如此重大的真实缺陷会在那里发布,而不是仅通过电子邮件分发。
  5. 检查公司在社交媒体上的官方频道。在上述案例中,澄清声明正是在邮件发出后几小时出现在那里的。
  6. 在邮件客户端中将消息报告为网络钓鱼,然后删除它。

四分钟是一个宽松估计。无论如何重要的是顺序:在您做出任何决定之前,先离开邮件。

如果您已经点击了:现在对助记词意味着什么

点击本身不会泄露任何东西。您打开的页面无法读取您的助记词,因为如果您妥善存储,它根本不在您的计算机上。助记词(Seed phrase)通常是十二或二十四个单词的列表,钱包中的每个密钥都可以从中恢复。谁持有它,谁就持有余额,无需接触设备。

因此,唯一重要的问题是:您是否在任何地方输入了这些单词,上传了它们,或者拍摄了它们并发出去了?如果没有,那么这次事件对您来说已经结束。如果您在其他地方使用相同的组合,请更改受影响邮件账户的密码。

如果您确实这样做了,速度至关重要。在一个干净的设备上使用新的助记词设置新钱包,并从最大头寸开始转移余额。从输入的那一刻起,旧钱包就被视为永久且不可逆地开放;密码或PIN码对此无能为力。然后检查您授予旧地址批准的所有应用程序,并撤销它们。

书面记录过程,包括日期、时间和金额。稍后您将需要这份记录用于报警和处理损失税务。

交易所账户而非钱包:为何同样的骗局看起来不同

任何在交易所持有余额的人都会收到不同类型的邮件:所谓的提款、账户冻结或根据欧洲加密货币市场法规MiCA的证明请求。模式相同,杠杆不同:目标是登录数据和第二因素。我们以前文为例说明了如何识别这种变体。

有三项设置可以显著降低风险,且都可以在几分钟内设置。首先,提款白名单:提款只能前往您预先注册的地址,新地址仅在等待期后生效。其次,通过身份验证器应用或安全密钥实现第二因素,而非短信,因为电话号码可以通过SIM卡交换被接管。第三,使用专门用于交易所账户且不出现在任何新闻通讯中的单独电子邮件地址。

保护是在您选择的路线上创建的,而不是在收件箱中。

仍然开放的部分也是图景的一部分

安全研究人员Jameson Lopp和保管提供商Casa的首席执行官Nick Neuman认为,通过邮件提供商的攻击可能影响了不止一家制造商;Neuman报告称向另一家钱包提供商的客户发送了类似的消息。这是两位知名专家的看法,而非确凿事实,相关公司尚未给出最终评论。但对于您自己的行为而言,这没有任何改变:上述程序适用于每条邮件,无论发件人是谁。

识别伪造安全警告:您带走的教训

今天为您的钱包制造商网站设置书签,并在未来仅使用那个书签。如果发现想更换设备或添加第二个,请在硬件钱包比较中对比型号,而不是通过收件箱中的链接。

在每个交易所账户上激活提款白名单和基于应用的第二因素。

哪些交易平台提供这些设置并在欧洲监管下运营,请参阅受监管加密货币交易所概述。

决定您的助记词存放在哪里,并保持该位置不变。

单词列表应在纸张或金属上,绝不在文件中,绝不在表单中。如果您在计算机上持有资金,还应检查哪种应用程序适合此用途,例如在软件钱包比较中。

攻击者本周证明,他们可以利用制造商的真实邮箱。但他们做不到的是:从您的保险箱中取出单词。这部分由您决定。

来源:Trezor于2026年9月9日在X平台上的声明;Decrypt于2026年9月9日报道。(截至2026年9月10日。本文不构成投资建议。价格和费用结构会发生变化;购买前请与提供商核实条款。)

展开阅读全文
更多新闻