多家硬件钱包厂商遭遇定向钓鱼攻击,伪造漏洞警报诱骗用户

9月9日,Trezor官方披露,其用户收到自真实公司邮箱发出的钓鱼邮件,内容声称存在严重‘STM32熵漏洞’,并要求用户立即提交恢复短语以完成‘修复’操作。该邮件设计高度仿冒,利用了发件人身份验证机制,通过了域名认证,使得常规反钓鱼系统难以识别。

第三方邮件服务商遭入侵,导致多品牌同源攻击

Trezor确认,该漏洞并不存在,攻击源于其使用的第三方邮箱服务提供商账户被非法获取。同一天,BitBox也报告接收到完全一致的钓鱼邮件,表明攻击者可能通过共享的新闻通讯平台对多个加密项目发起协同攻击。

暂无资金损失报告,但风险仍存

截至目前,尚未有用户因该事件造成加密资产实际被盗。然而,Trezor已明确提醒所有持有硬件钱包的用户,切勿点击邮件中的链接或在任何非官方界面输入恢复短语,以防敏感信息外泄。