Người dùng Trezor bị nhắm mục tiêu bởi các email lừa đảo tuyên bố về lỗ hổng STM32

iconBitMedia
Chia sẻ
AI summary iconTóm tắt
Người dùng Trezor đã nhận được các email lừa đảo nhắc đến cảnh báo tin tức về lỗ hổng entropy STM32. Các email này tuyên bố sai sự thật rằng một vụ xâm phạm bảo mật có thể làm lộ cụm từ hạt giống. Trezor đã phủ nhận sự liên quan và gỡ bỏ miền tấn công. Các chuyên gia nghi ngờ nhà cung cấp email bên thứ ba có thể đã bị xâm phạm. Chiến dịch này diễn ra sau vụ khai thác Coldcard gần đây dẫn đến vụ trộm bitcoin lớn.

Các cá nhân không xác định đã gửi email đến chủ sở hữu ví với tiêu đề Critical Security Alert: STM32 Entropy Vulnerability — dưới danh nghĩa cảnh báo khẩn cấp về mối đe dọa bảo mật. Trong email, họ tuyên bố rằng các kỹ sư Trezor đã phát hiện ra lỗ hổng nghiêm trọng trong các vi điều khiển STM32 được sử dụng trong thiết bị của công ty. Theo email, khuyết điểm này ảnh hưởng đến một trong bốn thiết bị và có thể dẫn đến tình trạng entropy — khi tạo ra cụm từ seed, xuất hiện nhiều mẫu dự đoán được, khiến kẻ xấu có thể nhanh chóng đoán được cụm từ bí mật.

Trezor tuyên bố rằng họ không gửi các email này, gọi đây là cuộc tấn công lừa đảo có chủ đích và kêu gọi khách hàng không nhấp vào các liên kết đáng ngờ. Các chuyên gia bảo mật của Trezor đã vô hiệu hóa miền được sử dụng trong cuộc tấn công và hiện đang điều tra cách các tin tặc có thể đã tiếp cận được địa chỉ hợp pháp của công ty.

Đồng sáng lập và CEO của nền tảng Casa, Nick Neuman, cho rằng chiến dịch lừa đảo có thể không chỉ nhắm vào Trezor — người dùng ví phần cứng Bitbox cũng đã nhận được những email tương tự. Doanh nhân này cho rằng tin tặc có thể đã xâm nhập vào dịch vụ gửi email hàng loạt mà cả Trezor và BitBox đều sử dụng.

Một làn sóng các cuộc tấn công lừa đảo đã xuất hiện sau khi thông tin về lỗ hổng của ví phần cứng Coldcard được công bố. Vào mùa hè, các tin tặc đã đánh cắp hơn 130 triệu USD tiền bitcoin từ người dùng ví này bằng cách khai thác lỗi phần mềm năm 2021. Lỗ hổng này làm giảm đáng kể độ ngẫu nhiên khi tạo cụm từ seed — từ 128 bit xuống còn 40 bit.

Năm ngoái, người dùng ví Trezor đã nhận được các email lừa đảo về các cuộc tấn công lượng tử – những kẻ lừa đảo đề nghị tải xuống bản vá để tăng cường bảo vệ ví khỏi các lỗ hổng trong tương lai.


Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.