币圈界报道:

Trezor证实邮件系统遭渗透,真实域名被用于大规模钓鱼

9月9日,Trezor官方披露,其委托的第三方电子邮件服务提供商遭到恶意入侵。该事件导致攻击者得以伪造来自Trezor官方域名的通信内容,显著提升了钓鱼信息的可信度与传播效率。

伪造警报以芯片漏洞为名,诱导用户点击恶意链接

此次攻击中,伪造邮件的主题被设定为“关键安全警报:STM32 熵漏洞”,巧妙利用了用户对硬件钱包核心组件——STM32微控制器芯片的关注。此举旨在吸引具备一定安全意识的用户群体,使其误判为紧急修复通知而主动点击嵌入链接。

官方紧急澄清并切断受控域名,展开全面溯源调查

Trezor通过X平台发布正式声明,明确指出此类邮件并非公司发出,属于典型的网络钓鱼行为,并敦促用户切勿打开任何附件或链接。目前,相关域名已停止使用,技术团队正协同外部安全机构进行深度取证分析。

行业连锁反应:BitBox同步遭遇相同攻击模式

同一天,另一硬件钱包品牌BitBox报告称,其部分用户收到结构高度一致的钓鱼邮件。这一现象表明,攻击者可能采用统一模板对多个目标实施精准打击,或已掌握一套可复用的成功策略,反映出针对加密资产基础设施的系统性威胁正在加剧。

连续两次外部供应链事故暴露运营短板

这并非Trezor今年首度因第三方服务漏洞引发危机。此前8月,其物流合作伙伴ShipMonk发生数据泄露,最初影响约1.37万名客户,后续波及范围扩大至超过6.7万名美国用户。在短短一个月内接连遭受不同环节的安全冲击,暴露出即使底层设备具备强加密防护,企业在供应链管理上的薄弱点仍极易成为突破口。