硬體錢包廠商 Trezor 再爆供應鏈資安事件。 Trezor 9 月 9 日證實,公司使用的一家第三方電子郵件服務供應商遭入侵,攻擊者藉此發送冒充官方的資安警告郵件,甚至利用與 Trezor 合法網域相關的郵件基礎設施,使釣魚信看起來幾乎與真正官方通知無異。

假冒「STM32 重大漏洞」,誘使用戶交出錢包資訊
此次釣魚郵件主要以「Critical Security Alert: STM32 Entropy Vulnerability」為標題,聲稱 Trezor 裝置使用的 STM32 微控制器存在嚴重隨機數、熵值(entropy)漏洞,可能導致用戶錢包備份安全性大幅降低,要求用戶立即進行安全檢查。
Trezor 隨後公開澄清,相關警告並非公司發出,內容屬於釣魚攻擊,並呼籲用戶不要點擊信件中的任何連結,也不要輸入任何錢包資訊。公司表示已關閉涉事網域,並正在調查攻擊者如何取得對合法網域相關系統的存取權限。
部分收到郵件的用戶在 Trezor 官方論壇公開郵件標頭,顯示郵件經由 mailing.trezor.io 傳送;亦有用戶表示,郵件通過 SPF 、 DKIM 及 DMARC 等常見寄件者驗證機制。這意味本次事件並非單純利用相似字母偽造 trezor.io 地址,而是攻擊者疑似取得第三方郵件系統權限後,借用原本受信任的發信鏈路發動攻擊。
獨立資安研究亦指出,部分惡意連結最初經過 Trezor 的郵件追蹤子網域轉址,因此即使用戶檢查寄件人地址或滑鼠查看連結,也可能難以立即辨識異常。相關研究將涉事電郵平台指向 Brevo,但截至目前,Trezor 尚未正式公布遭入侵供應商名稱,因此供應商身分仍應視為未獲官方確認。
一個月內再爆第三方風險,約 8.1 萬客戶資料先前才外洩
更值得注意的是,此次釣魚事件距離 Trezor 上一次第三方供應鏈資料外洩僅相隔數周。
Trezor 8 月曾披露物流合作夥伴 ShipMonk 遭入侵,最初確認有 11,742 名客戶的姓名、電子郵件、電話及寄送地址曝光,另有 1,947 人部分資料外洩。公司其後於 9 月初更新調查,發現 ShipMonk 系統仍保存原本依合約應刪除的舊訂單資料,再增加約 6.7 萬名美國客戶受影響,使整體受影響人數增至約 8.1 萬人。
外洩資料包含姓名、電子郵件、電話、配送地址及訂單編號。 Trezor 當時已特別警告,這些資訊可能被用於更精準的釣魚郵件、電話詐騙甚至實體社交工程攻擊。
不過,目前沒有公開證據顯示 ShipMonk 資料外洩與最新的第三方電郵服務入侵來自同一批攻擊者,也不能確定這次釣魚信收件名單是否源自先前洩漏資料。
「官方寄件地址」不再等於安全
此次事件最大的警訊,在於傳統辨識釣魚信的方法正在失效。
Trezor 官方安全指引一直提醒,用戶絕不可在線上輸入或向任何人提供 recovery seed/wallet backup 。 Trezor 強調,公司不會主動要求用戶提供錢包備份、 PIN 、密碼或驗證碼;任何要求「驗證助記詞」或將錢包備份輸入網頁的通知,都應直接視為詐騙。
因此,即使郵件來自看似真正的官方網域、通過 SPF 或 DKIM 驗證,甚至連結首先指向官方子網域,都不足以證明郵件內容可信。
對硬體錢包產業而言,這也凸顯「冷儲存」並不能消除所有風險。私鑰可以離線保存,但客戶資料庫、物流商、客服平台與電子郵件服務仍然存在於傳統雲端供應鏈;攻擊者不一定需要破解硬體錢包,只要成功讓持有人主動交出助記詞,同樣可以取得資產控制權。
截至 9 月 10 日,Trezor 尚未公布本次釣魚事件的確切收件人數、第三方電子郵件供應商名稱,以及是否有用戶因此蒙受加密資產損失,事件仍在調查之中。
免責聲明:本文只為提供市場訊息,所有內容及觀點僅供參考,不構成投資建議,不代表區塊客觀點和立場。投資者應自行決策與交易,對投資者交易形成的直接或間接損失,作者及區塊客將不承擔任何責任。








