安全情报
Trezor与BitBox在第三方服务遭受入侵后警告用户防范钓鱼邮件
硬件钱包制造商Trezor和BitBox在其客户群体中流传伪装成安全通知的诈骗邮件后,向用户发出了紧急警告。根据crypto.news的报道,Trezor确认其第三方电子邮件提供商遭到入侵,而BitBox则指出其通讯简报分发商可能受到牵连。这些事件尚未获得官方确认,且需要独立的取证审计,这凸显了第三方供应商通信渠道中持续存在的漏洞。

第三方电子邮件供应商遭到入侵
crypto.news发布的最新报道详细描述了硬件钱包制造商Trezor和BitBox在诈骗电子邮件针对各自客户群后,被迫发出公开警告的情况。这些欺诈性信息经过精心设计,模仿紧急安全通知,企图诱骗毫无戒心的加密货币持有者与恶意链接进行交互。Trezor公开表示,其外部电子邮件服务提供商经历了安全漏洞,使未经授权的行动者能够发送关于不存在的技术漏洞的欺诈性信件。遭到破坏的通信渠道有效地将硬件制造商与其忠实用户群体之间的信任关系变成了武器。
与此同时,BitBox发布了平行的通知,表明其通讯简报分发供应商在同一时间段内很可能受到入侵。BitBox安全团队进行的初步审查显示,几个不同的以比特币为中心的组织似乎通过同一个共享的服务供应商基础设施同时遭到攻击。这种相互关联的供应商暴露表明,影响整个数字资产行业所使用的通信平台的供应链漏洞更加广泛。这两家公司迅速采取行动,与欺诈性信件划清界限,撤下恶意域名,并启动全面的内部调查,以确定供应商遭到破坏的全部程度。
钓鱼活动的性质与特点
针对Trezor用户部署的欺诈性信息明确围绕着一个捏造的技术危机展开,其标题为“关键安全警报:STM32熵漏洞”。攻击者试图通过暗示设备硬件随机性遭到严重破坏来制造恐慌,从而要求用户立即通过外部链接进行干预。Trezor坚决否认这些说法的合法性,确认其产品架构中不存在此类硬件紧急情况,并敦促收件人忽略所提供的说明。安全分析师指出,在钓鱼模板中利用复杂的术语代表了一种不断升级的趋势,旨在绕过成熟加密货币投资者的怀疑态度。
行业观察人士指出,这些具有欺骗性的电子邮件活动发生在整个生态系统硬件钱包安全事件不断挑战的背景下。今年早些时候在竞争对手硬件钱包固件中发现的早期结构缺陷表明,如果被恶意行为者利用,随机数生成弱点如何导致巨大的财务损失。尽管Trezor和BitBox都没有通过最近这些供应商电子邮件泄露直接遭遇设备入侵,但复杂的钓鱼邮件所施加的心理压力带来了严重的运营风险。在这些激烈的威胁环境中航行的用户被不断敦促在其私钥与任何外部通信渠道之间保持严格的隔离。
先前的基础设施与供应商暴露
最近的第三方电子邮件泄露事件使得硬件钱包供应商在客户数据隐私方面已经十分困难的时期雪上加霜。在运营周期的早些时候,Trezor透露,第三方航运和物流供应商ShipMonk遭受了未经授权的访问,暴露了敏感的客户识别数据。最初的披露显示,数千名客户记录包含实物送货地址、电话号码和电子邮件地址。随后对ShipMonk披露的扩大表明,可追溯到几年前的历史客户记录仍然可以访问,这使得受影响用户的总数超过了八万人的门槛。
虽然Trezor的高管声明反复强调其核心内部系统、硬件设备和专有加密密钥完全没有受到物流漏洞的破坏,但下游后果仍然显而易见。暴露的客户数据库为恶意行为者提供了精心制作高度令人信服的个性化社会工程和网络钓鱼攻击所需的精确情报。这些线上和线下的数据泄漏模糊了基础设施安全与外围供应商管理之间的界限,迫使硬件钱包公司重新评估其为运营支持而保留的每一个第三方承包商的安全卫生状况。
历史钓鱼载体与攻击演变
除了电子邮件供应商泄露和航运承包商泄漏之外,硬件钱包用户不断面临旨在绕过传统防御措施的创造性网络钓鱼载体。在先前的事件中,恶意行为者成功滥用了官方客户支持联系表单,以发送看起来合法的自动回复,从而诱骗用户信任欺诈性指令。其他实体活动涉及直接投递印有官方品牌的欺诈信件,指示收件人扫描二维码进行安全验证。这些多渠道的攻击策略突显了针对数字资产托管人的威胁行为者无休止的决心。
安全专业人员强调,硬件钱包制造商不具备通过在线渠道请求恢复助记词的技术能力或管理愿望。合法的提供商一致重申,12个、20个或24个单词的恢复 phrases 必须严格离线保存,绝不能输入任何网站、数字表单或软件应用程序中。尽管有这些持续的教育活动,但复杂的供应商妥协的激增表明,如果没有强大的第三方供应商风险管理和快速的事件响应协议,仅靠用户教育仍然是不够的。
结论与具体发现
正如crypto.news所报道的那样,涉及第三方通信供应商的独立安全事件通过促成针对硬件钱包持有者的定向钓鱼邮件,对Trezor和BitBox都造成了影响。受影响的实体包括Trezor和BitBox,而受影响的用户群体则涵盖了所有收到关于熵漏洞的欺诈性安全警报的全球硬件钱包所有者。这些第三方通信漏洞以及相关的钓鱼分发尚未在媒体报道和初步企业声明之外获得官方确认。现在发生的变化是,这两个硬件钱包品牌都在加速供应商安全审查,收紧通信控制,并在其数字渠道上发布更高级别的警告。
所有受影响的加密货币持有者接下来的必经步骤是独立验证所有传入的通信域名,彻底忽略任何要求提供恢复助记词或安全凭证的电子邮件,并对外围供应商安全通知保持绝对的警惕。虽然所报道的电子邮件泄露凸显了持续存在的供应链漏洞,但在外部网络安全专家进行全面的取证调查之前,确切的财务影响和成功的钓鱼互动的总数仍然尚未获得官方确认。
Cexvia 易鉴结论
第三方通信漏洞分析
加密货币硬件钱包制造商Trezor和BitBox经历了涉及第三方通信服务提供商的协同或平行安全事件,导致针对其用户群体的定向钓鱼邮件发送,尽管具体的财务损失和最终影响范围尚未获得官方确认。
- 风险含义
- 利用被妥协的第三方供应商表明,外围服务提供商对加密资产持有者构成了重大威胁载体,因为攻击者通过利用受信任的通信渠道绕过了直接的设备安全性。
- 用户行动
- 硬件钱包用户必须立即对收到的电子通信保持极高的警惕,在查看安全通知之前验证域名的真实性,并且在任何情况下都不要在外部网站上输入恢复助记词。

