币圈界报道:

Trezor披露供应链攻击事件:虚假芯片安全警告引发行骗潮

硬件钱包厂商Trezor在近期确认,其合作的第三方电子邮件服务提供商遭遇网络入侵,导致一批伪装成官方通知的钓鱼邮件被大规模发送。这些邮件以‘关键芯片安全警告’为名,专挑加密货币持有者为目标,企图诱骗用户访问恶意页面。

供应商漏洞连环爆发,用户信息面临多重威胁

此次事件是过去一个月内由外部服务商引发的第三起安全问题。此前,负责设备配送的公司ShipMonk已于8月10日曝出数据泄露,影响人数超8万,涉及客户姓名、电话及住址等敏感信息。尽管当时声明设备本身无恙,但后续已有用户反映接到冒充客服的诈骗电话和寄送伪造信函。

技术术语被滥用:为何‘熵漏洞’极具迷惑性?

攻击邮件中使用了真实存在的技术概念——STM32芯片中的‘熵’(entropy),即生成恢复助记词所依赖的随机性来源。由于弱熵确实可能导致密钥可预测,该话题具备高度专业性与可信度,使攻击更具欺骗性。然而,Trezor明确指出,此消息并非来自其官方渠道,且已将相关域名列入黑名单进行阻断。

用户应立即采取的五项防御措施

面对此类高仿邮件,用户需做到:不点击未知来源链接,尤其对含‘STM32’或‘熵’字样的内容保持高度戒备;绝不向任何网站输入恢复助记词或设备密码;对未预约的来电或实体文件一律视为可疑;仅通过Trezor官网或认证社交媒体账号获取公告;若已误输入敏感信息,应立即迁移资产至新钱包并启用双重验证。

多家钱包品牌共陷同一攻击链路

类似事件亦波及瑞士硬件钱包品牌BitBox,其新闻通讯订阅系统疑似被攻破,导致大量钓鱼邮件外泄。初步分析显示,攻击者可能利用同一家第三方通信服务商,针对多个比特币生态企业展开协同渗透。目前,两家企业均已联合服务商展开调查,并提交恶意域名至监管机构。