摘要:Trezor与BitBox用户遭遇一场精心策划的协同钓鱼攻击,攻击者利用虚假的微控制器熵漏洞警报诱导用户访问恶意页面。尽管尚未出现资金损失,但多家厂商已确认邮件系统被入侵,相关域名已被下线。

币圈界报道:
多款硬件钱包用户卷入跨平台钓鱼骗局
近期,Trezor与BitBox用户的电子邮箱账户成为一场系统性网络钓鱼活动的目标。攻击者通过渗透第三方邮件服务商,向用户发送伪造的安全警告,声称STM32芯片存在出厂级熵生成缺陷,可能危及助记词安全性。
伪造安全警报诱骗用户进入恶意验证页面
该虚假通知以“关键安全警报:STM32 熵漏洞”为标题,诱导收件人点击链接并参与所谓的“漏洞自查”。实际页面设计高度仿冒官方界面,旨在窃取助记词或私钥信息。目前,相关钓鱼域名已被Trezor官方下架,其核心钱包系统与备份机制仍处于安全状态。
事件溯源指向统一通讯平台数据泄露
调查发现,此次攻击涉及多个比特币硬件钱包品牌共用的新闻推送服务遭到入侵。尽管初始公告中未点名具体提供商,技术分析显示攻击流量经由Brevo/Sendinblue路由系统分发。多数已识别的恶意链接已失效,但部分用户仍曾短暂暴露于风险之中。
暂无资金被盗案例,但风险仍存
截至9月10日,尚未有经过核实的资金损失报告。多位用户反馈在输入敏感信息前意识到异常并中断操作,公开渠道亦未发现钱包被非法访问的实例。然而,BitBox方面建议所有曾提交助记词的用户将原钱包视为已失密,并立即迁移至新生成的地址。
真实漏洞披露增强虚假警报可信度
此次骗局得以传播,部分得益于近期真实存在的安全问题。8月,BitBox修复了两项高危漏洞,包括内存损坏缺陷与旧版启动加载程序弱点,后者在特定条件下可能允许恶意固件注入。尽管未引发资金流失,但提升了攻击者的欺骗力。
Trezor此前也经历ShipMonk数据泄露事件,影响约6.7万名美国客户,泄露内容涵盖姓名、电话、地址等个人信息,进一步扩大了精准钓鱼的数据基础。此外,与冷钱包种子生成故障相关的1778 BTC被盗案也加剧了行业对安全警报的敏感度。目前,Trezor正深入排查其邮件基础设施权限问题,而BitBox已向其通讯服务提供商通报相关钓鱼域名。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
