Trezor 与 BitBox 用户遭遇协同钓鱼攻击
Trezor 和 BitBox 的用户正成为一场围绕虚假硬件钱包安全警告展开的协同钓鱼攻击的目标。攻击者入侵了 Trezor 的第三方电子邮件服务提供商,并分发了一封标题为“关键安全警报:STM32 熵漏洞”的邮件。
该邮件 falsely 声称,STM32 微控制器的出厂缺陷导致约四分之一的 Trezor 设备的助记词生成过程被削弱。收件人被引导至一个可能收集钱包信息或助记词的漏洞检查页面。Trezor 已下架该钓鱼域名,而其硬件钱包、私钥及助记词备份目前均保持安全。
BitBox 用户也收到了一条内容高度相关的“微控制器熵漏洞”消息。初步调查显示,该事件指向多家比特币公司共同使用的新闻通讯提供商遭到入侵,而大多数已识别的钓鱼链接已被下线。技术痕迹显示该活动使用了 Brevo/Sendinblue 的路由服务,尽管两家钱包制造商在初始警告中均未公开点名 Brevo 为受侵提供商。
截至目前尚无确认的资金损失报告
截至 9 月 10 日,尚未出现经确认的用户资金损失案例。多位用户表示他们点击了钓鱼链接,但在输入敏感数据前停止了操作,相关公开报告中未发现任何钱包被盗的情况。
BitBox 建议,任何输入过助记词的用户应将钱包视为已 compromised(被攻破),并将剩余资金转移至新生成的钱包中。仅接收邮件或在未输入信息的情况下打开链接,本身并不会暴露助记词。
真实存在的钱包缺陷为骗局增添了可信度
此次攻击紧随真实的钱包安全披露事件之后,这使得虚假警告更具欺骗性。8 月,BitBox 修复了两个严重漏洞,包括一个内存损坏问题以及一个较旧的启动加载程序弱点,后者在特定条件下可能导致恶意固件安装。据知悉,这些漏洞并未关联已知的资金被盗事件。
Trezor 此前还处理过一起 ShipMonk 数据泄露事件,其影响范围近期扩大了约 67,000 名美国客户。姓名、电子邮件、电话号码、收货地址及订单信息遭到泄露,增加了可用于定向钓鱼的个人数据量,但 Trezor 的钱包系统及备份并未受到侵害。
此次虚假的熵警告也与 Coldcard 的弱种子故障相呼应,该故障导致了超过 1,778 BTC 的高置信度盗窃案,并促使业界在 8 月进行了紧急固件更新。目前,Trezor 正在继续调查其电子邮件基础设施的访问权限问题,而 BitBox 已联系其新闻通讯提供商并报告了相关钓鱼域名。