2026年 9 月10, 星期四
區塊客 blockcast.it
  • 新聞消息
    • 快訊
    • 研究報告
  • 主題專欄
    • 區塊客專訪
    • 數字貨幣趨勢狂人
    • 果殼 Mr.Shell
    • 高重建
    • PANews
    • Amber Group
    • BIT 加密貨幣交易所
  • 名人觀點
  • MICA 市場分析
  • 應用介紹
  • 資料百科
  • 區塊鏈趣聞
  • 活動報導
  • 邊玩邊賺
No Result
檢視所有結果
區塊客 blockcast.it
  • 新聞消息
    • 快訊
    • 研究報告
  • 主題專欄
    • 區塊客專訪
    • 數字貨幣趨勢狂人
    • 果殼 Mr.Shell
    • 高重建
    • PANews
    • Amber Group
    • BIT 加密貨幣交易所
  • 名人觀點
  • MICA 市場分析
  • 應用介紹
  • 資料百科
  • 區塊鏈趣聞
  • 活動報導
  • 邊玩邊賺
No Result
檢視所有結果
區塊客 blockcast.it
主頁 新聞消息

Trezor 官方電郵鏈路遭駭客濫用!第三方供應商遭入侵,假「STM32 漏洞」釣魚信流竄

作者: 安菲
2026-09-10
閱讀時間: 約 1 分鐘
A A
Trezor 官方電郵鏈路遭駭客濫用!第三方供應商遭入侵,假「STM32 漏洞」釣魚信流竄
分享到 Facebook分享到 X

硬體錢包廠商 Trezor 再爆供應鏈資安事件。 Trezor 9 月 9 日證實,公司使用的一家第三方電子郵件服務供應商遭入侵,攻擊者藉此發送冒充官方的資安警告郵件,甚至利用與 Trezor 合法網域相關的郵件基礎設施,使釣魚信看起來幾乎與真正官方通知無異。

假冒「STM32 重大漏洞」,誘使用戶交出錢包資訊

此次釣魚郵件主要以「Critical Security Alert: STM32 Entropy Vulnerability」為標題,聲稱 Trezor 裝置使用的 STM32 微控制器存在嚴重隨機數、熵值(entropy)漏洞,可能導致用戶錢包備份安全性大幅降低,要求用戶立即進行安全檢查。

Trezor 隨後公開澄清,相關警告並非公司發出,內容屬於釣魚攻擊,並呼籲用戶不要點擊信件中的任何連結,也不要輸入任何錢包資訊。公司表示已關閉涉事網域,並正在調查攻擊者如何取得對合法網域相關系統的存取權限。

部分收到郵件的用戶在 Trezor 官方論壇公開郵件標頭,顯示郵件經由 mailing.trezor.io 傳送;亦有用戶表示,郵件通過 SPF 、 DKIM 及 DMARC 等常見寄件者驗證機制。這意味本次事件並非單純利用相似字母偽造 trezor.io 地址,而是攻擊者疑似取得第三方郵件系統權限後,借用原本受信任的發信鏈路發動攻擊。

獨立資安研究亦指出,部分惡意連結最初經過 Trezor 的郵件追蹤子網域轉址,因此即使用戶檢查寄件人地址或滑鼠查看連結,也可能難以立即辨識異常。相關研究將涉事電郵平台指向 Brevo,但截至目前,Trezor 尚未正式公布遭入侵供應商名稱,因此供應商身分仍應視為未獲官方確認。

一個月內再爆第三方風險,約 8.1 萬客戶資料先前才外洩

更值得注意的是,此次釣魚事件距離 Trezor 上一次第三方供應鏈資料外洩僅相隔數周。

Trezor 8 月曾披露物流合作夥伴 ShipMonk 遭入侵,最初確認有 11,742 名客戶的姓名、電子郵件、電話及寄送地址曝光,另有 1,947 人部分資料外洩。公司其後於 9 月初更新調查,發現 ShipMonk 系統仍保存原本依合約應刪除的舊訂單資料,再增加約 6.7 萬名美國客戶受影響,使整體受影響人數增至約 8.1 萬人。

外洩資料包含姓名、電子郵件、電話、配送地址及訂單編號。 Trezor 當時已特別警告,這些資訊可能被用於更精準的釣魚郵件、電話詐騙甚至實體社交工程攻擊。

不過,目前沒有公開證據顯示 ShipMonk 資料外洩與最新的第三方電郵服務入侵來自同一批攻擊者,也不能確定這次釣魚信收件名單是否源自先前洩漏資料。

「官方寄件地址」不再等於安全

此次事件最大的警訊,在於傳統辨識釣魚信的方法正在失效。

Trezor 官方安全指引一直提醒,用戶絕不可在線上輸入或向任何人提供 recovery seed/wallet backup 。 Trezor 強調,公司不會主動要求用戶提供錢包備份、 PIN 、密碼或驗證碼;任何要求「驗證助記詞」或將錢包備份輸入網頁的通知,都應直接視為詐騙。

因此,即使郵件來自看似真正的官方網域、通過 SPF 或 DKIM 驗證,甚至連結首先指向官方子網域,都不足以證明郵件內容可信。

對硬體錢包產業而言,這也凸顯「冷儲存」並不能消除所有風險。私鑰可以離線保存,但客戶資料庫、物流商、客服平台與電子郵件服務仍然存在於傳統雲端供應鏈;攻擊者不一定需要破解硬體錢包,只要成功讓持有人主動交出助記詞,同樣可以取得資產控制權。

截至 9 月 10 日,Trezor 尚未公布本次釣魚事件的確切收件人數、第三方電子郵件供應商名稱,以及是否有用戶因此蒙受加密資產損失,事件仍在調查之中。

免責聲明:本文只為提供市場訊息,所有內容及觀點僅供參考,不構成投資建議,不代表區塊客觀點和立場。投資者應自行決策與交易,對投資者交易形成的直接或間接損失,作者及區塊客將不承擔任何責任。

Tags: BrevoShipMonkTREZOR漏洞第三方風險資安資料外洩釣魚信錢包電郵駭客
上一篇

美國向三大量子公司砸 3 億美元!比特幣 BIP-360 、 361 抗量子遷移升溫

  • 熱門文章
  • 最新文章
Arthur Hayes:比特幣 2030 年上看 100 萬美元,現階段增量資金首選 ETH

Arthur Hayes:比特幣 2030 年上看 100 萬美元,現階段增量資金首選 ETH

Stripe 開價 530 億美元要吞下 PayPal,股民嗨翻一夜噴漲 17%

Stripe 開價 530 億美元要吞下 PayPal,股民嗨翻一夜噴漲 17%

台灣上市櫃首家「囤幣」公司!大豐電宣布「第 1 枚比特幣」到手

台灣金管會研擬九項虛擬資產子法,最快 2027 年首季正式上路

美 SEC 主席:新規則提案擬吸引加密創新回流

美 SEC 主席:新規則提案擬吸引加密創新回流

Trezor 官方電郵鏈路遭駭客濫用!第三方供應商遭入侵,假「STM32 漏洞」釣魚信流竄

Trezor 官方電郵鏈路遭駭客濫用!第三方供應商遭入侵,假「STM32 漏洞」釣魚信流竄

Google 驚傳實現「量子霸權」對比特幣而言意味著什麼?

美國向三大量子公司砸 3 億美元!比特幣 BIP-360 、 361 抗量子遷移升溫

MICA Daily|Messari 報告:「比特幣礦場」成為募資新寵

比特幣反彈 22% 、礦企中位數僅漲 1.8%!AI 轉型為何未再換來估值?

Hunter Biden 迷因幣 LAPTOP 上市即崩 99%!千億美元估值背後,流動性一度僅 4.8 萬美元

Hunter Biden 迷因幣 LAPTOP 上市即崩 99%!千億美元估值背後,流動性一度僅 4.8 萬美元

Facebook Twitter Telegram Instagram Youtube
區塊客

「區塊客」於 2017 年 4 月正式成立,旨在廣泛整理全球區塊鏈資訊,增進全球中文閱聽眾及投資人對區塊鏈趨勢的了解。區塊客積極蒐羅並傳遞全球區塊鏈與加密貨幣的第一手資訊,剖析尖端新聞,專題評議關鍵話題,致力服務中文閱聽大眾。

✉ info@blockcast.it

© , 區塊客 blockcast.it

No Result
檢視所有結果
  • 新聞消息
    • 快訊
    • 研究報告
  • 主題專欄
    • 區塊客專訪
    • 數字貨幣趨勢狂人
    • 果殼 Mr.Shell
    • 高重建
    • PANews
    • Amber Group
    • BIT 加密貨幣交易所
  • 名人觀點
  • MICA 市場分析
  • 應用介紹
  • 資料百科
  • 區塊鏈趣聞
  • 活動報導
  • 邊玩邊賺