Pengguna Trezor menjadi sasaran e-mel penipuan yang mengaku ada kerentanan STM32

iconBitMedia
Kongsi
AI summary iconRingkasan
Pengguna Trezor menerima e-mel phising yang mengutip amaran berita kerentanan mengenai kelemahan entropi STM32. E-mel itu secara salah menyatakan bahawa pelanggaran keselamatan boleh mendedahkan frasa benih. Trezor menafikan sebarang keterlibatan dan menarik kembali domain serangan. Pakar mendakwa penyedia e-mel pihak ketiga mungkin telah diserang. Kampanye ini mengikuti eksploitasi Coldcard baru-baru ini yang menyebabkan pencurian bitcoin besar-besaran.

Orang yang tidak dikenal menghantar e-mel kepada pemilik dompet dengan tajuk Critical Security Alert: STM32 Entropy Vulnerability — seolah-olah ia merupakan amaran keselamatan kritikal. E-mel tersebut menyatakan bahawa jurutera Trezor telah menemui kelemahan serius pada mikrokontroler STM32 yang digunakan dalam peranti syarikat tersebut. Kelebihan, seperti yang dinyatakan dalam e-mel, mempengaruhi setiap peranti keempat dan boleh menyebabkan entropi — apabila banyak pola yang boleh diramalkan timbul semasa penghasilan frasa benih, sehingga penyerang mana-mana boleh dengan cepat meneka frasa sulit.

Trezor menyatakan bahawa mereka tidak menghantar e-mel ini, menggambarkan penghantaran tersebut sebagai serangan phishing yang disengajakan dan menyeru pelanggan untuk tidak mengklik pautan mencurigakan. Pakar keselamatan Trezor telah mematikan domain yang digunakan dalam serangan itu dan sedang menyiasat bagaimana perompak mungkin mendapat akses kepada alamat sah syarikat.

Pendiri bersama dan ketua eksekutif platform Casa, Nick Neuman, menduga kampanye phishing mungkin tidak hanya menargetkan Trezor — pengguna dompet perangkat keras Bitbox juga telah menerima e-mel serupa. Pengusaha ini percaya bahawa perompak mungkin telah membongkar perkhidmatan penghantaran e-mel yang digunakan oleh Trezor dan BitBox.

Gelombang serangan phishing mengikuti pengumuman mengenai kelemahan dompet peranti keras Coldcard. Pada musim panas, peretas mencuri lebih dari $130 juta dalam bentuk bitcoin dari pengguna dompet ini, memanfaatkan kesalahan firmware tahun 2021. Kelemahan ini secara drastis mengurangi keacakkan dalam penghasilan frasa seed — dari 128 bit menjadi 40 bit.

Pada tahun lalu, pengguna dompet Trezor menerima e-mel penipuan mengenai serangan kuantum — penipu menawarkan untuk memuat turun pemaikap untuk meningkatkan perlindungan dompet terhadap kerentanan masa depan.


Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.