首頁LBank 新聞中心
比特幣錢包製造商 Trezor 表示駭客入侵其電子郵件供應商
bitcoin-wallet-trezor-hackers-breach-email
比特幣錢包製造商 Trezor 表示駭客入侵其電子郵件供應商
這家硬體錢包製造商表示,一則假的安全警報聲稱硬體缺陷可能會使使用者的恢復短語暴露。
2026-09-09 來源:decrypt.co

簡要

  • Trezor 表示其第三方電子郵件供應商遭到入侵,並被用於發送網路釣魚郵件。
  • 假冒的警報聲稱 STM32 硬體漏洞削弱了部分 Trezor 裝置的助記詞安全性。
  • 資安研究人員表示,針對 BitBox 用戶的類似電子郵件可能表明硬體錢包電子郵件供應商遭遇更廣泛的入侵。

硬體錢包製造商 Trezor 週三警告用戶,駭客入侵了其第三方電子郵件供應商,並利用其發送偽裝成「關鍵安全警告」的網路釣魚郵件。

Trezor 在 X 平台上寫道:「請注意,標題為『關鍵安全警報:STM32 亂度漏洞』的電子郵件並非來自我們,這是一個網路釣魚嘗試。請勿點擊任何連結。」

Myriad:比特幣在九月會漲多高?點擊做出你的預測。

Trezor 表示已關閉攻擊中使用的域名,並正在調查駭客如何取得其合法域名的存取權限。

假冒的 Trezor 電子郵件聲稱該公司的工程師在其裝置中使用的 STM32 微控制器中發現了「關鍵硬體級漏洞」。它進一步謊稱該缺陷影響了大約四分之一的裝置,並可能導致助記詞的隨機性或亂度不足,這很可能是在利用近期 Coldcard 漏洞導致用戶損失超過 1.3 億美元比特幣的恐慌情緒。

Trezor 在美東時間下午 4:30 過後不久發布聲明,稱該電子郵件為詐騙行為並警告其用戶,然而在此之前數小時,已有數名用戶回報收到看似來自 Trezor 合法電子郵件地址的網路釣魚詐騙。

Casa 共同創辦人兼執行長 Nick Neuman 表示,這次攻擊活動可能不只針對 Trezor,他還聽說 Bitbox 用戶也遇到了相同情況。

Neuman 在 X 平台上表示:「很可能是某個行銷電子郵件供應商遭到入侵。保持警惕,不要相信那些試圖讓你透過可疑連結採取行動的供應商電子郵件。」

你好 @trezor,

我今天(2026 年 9 月 9 日)收到一封標題為「關鍵安全警報:STM32 亂度漏洞」的電子郵件。

Gmail 顯示寄件者:Trezor Security <help@trezor.io>,回覆路徑 noreply@mailing.trezor.io,Sendinblue 活動,DKIM/SPF/DMARC 通過 https://t.co/69NqnLtwGr。

內文… pic.twitter.com/jKsngEyKXS

— Marcello Paz (@MHPaz) 2026 年 9 月 9 日

比特幣安全研究員兼 Casa 首席安全官 Jameson Lopp 發出了類似的警告。

他發文稱:「威脅行為者可能已經入侵了 Trezor 和 BitBox 使用的電子郵件供應商。惡意電子郵件聲稱兩者都有不佳的亂數生成器(RNG),需要進行安全更新,而且這些電子郵件似乎並非偽造。」Lopp 在 X 上寫道:「沒有發布過此類安全建議!」

八月份,Trezor 與另一家加密硬體錢包製造商 Foundation 警告用戶注意網路釣魚嘗試,這些嘗試利用了研究人員披露影響 Coldcard 裝置的漏洞後,人們對硬體錢包安全的擔憂。

同月,Trezor 報告稱,貨運供應商 ShipMonk 發生資料外洩,導致 80,689 名客戶的資料曝光,其中包括姓名、電子郵件地址、電話號碼和送貨地址,並警告洩露的資訊可能被用於更複雜的網路釣魚攻擊。