币圈界报道:

Trezor警示用户:合法域名遭滥用,新型钓鱼攻击波及数万用户

近期,Trezor向用户发出紧急通告,指出有攻击者通过被入侵的第三方电子邮件服务提供商,非法使用其官方域名发送伪装成安全警报的欺诈性邮件。这已是本月内第二次涉及客户隐私与账户安全的外部威胁事件,凸显了供应链环节在数字安全中的脆弱性。

域名劫持致虚假警报泛滥,识别难度显著上升

此次攻击的核心特征是伪造邮件使用了Trezor的真实发件人域名,并以‘关键安全警报:STM32 熵漏洞’为标题,诱导用户点击恶意链接。9月9日,Trezor正式确认该消息为钓鱼诈骗,并立即采取措施将相关域名下线,同时呼吁所有收件人勿轻信或操作其中内容。

多平台同步受袭,品牌标识增强欺骗性

同一天,瑞士知名比特币硬件钱包品牌BitBox也报告了类似骗局,攻击者冒用其名义传播钓鱼信息。加密领域观察者Marcello Paz公开分享的截图显示,该邮件包含完整的品牌视觉元素、真实域名及签名,使普通用户难以辨别真伪,极大提升了诈骗成功率。

技术层面解析:为何此类攻击难以防范

由于攻击者利用的是经过验证的合法发件人地址,仅凭邮件头信息无法有效识别其欺诈本质。邮件内容声称需立即更新设备固件,理由是新型硬件存在潜在熵源缺陷,进一步加剧了用户的紧迫感。目前,Trezor正对此次权限异常事件展开深入调查。

历史背景叠加风险:多次数据泄露埋下隐患

本次事件与6月关于Trezor Safe 7所用TROPIC01芯片的硬件披露无关联。当时Ledger的Donjon团队在实验室环境下演示了绕过固件验证的激光攻击手段,但Trezor强调,用户的资产并未受到实际威胁。

回溯过往,2020年Ledger曾因数据泄露导致超过27万名用户信息外泄,涵盖姓名、邮箱、电话乃至住址等敏感资料,后续长期存在针对性网络诈骗活动。而此次最新危机紧随8月物流合作商ShipMonk的数据外泄——最初确认约1.37万人受影响,后于9月4日追加约6.7万美国客户,最终总影响人数达80,700人。