硬體錢包製造商表示,攻擊者利用被入侵的郵件基礎設施,向加密貨幣持有者發送釣魚訊息。
Trezor 和 BitBox 是兩家知名的加密貨幣硬體錢包製造商,已向客戶發出警告,提醒注意偽造的安全警報。這兩家公司表示,這些訊息旨在偽裝成來自製造商本身的合法通訊。
Trezor 確認駭客已取得其郵件服務供應商的存取權限。根據該公司表示,此入侵允許攻擊者透過與公司名稱相關的基礎設施發送 釣魚郵件。關於入侵的具體範圍,包括有多少客戶郵件地址遭到外洩,尚未詳細說明。
BitBox 在相近的時間發出了類似警告,提醒其用戶注意欺詐性的安全通知。目前尚不清楚這兩起事件是否直接相關,或僅是針對硬體錢包用戶的獨立釣魚活動。
針對硬體錢包用戶的釣魚攻擊通常試圖誘騙用戶在假冒網站或裝置介面上輸入其恢復助記詞。硬體錢包的設計是將私鑰保持離線狀態,遠離互聯網連接的裝置。只有當用戶避免與任何人或任何網站分享其助記詞(一串可完全恢復錢包存取權的單詞)時,這種安全模型才成立。
攻擊者若入侵被可信品牌使用的郵件服務提供商,便可發送看似來自官方支援渠道的訊息,這使得受眾更難辨識這些欺詐性警示為偽造。Trezor 和 BitBox 均敦促客戶對未經請求的安全警示保持警惕,並在採取任何行動前,透過官方管道核實所有訊息。
兩家公司均未表示客戶資金或設備因郵件洩露而直接受到影響。警告主要針對釣魚郵件本身,而非任何已確認的資產損失。兩種錢包的用戶均被建議仔細核對發件人地址,並避免點擊意外的安全通知中的連結。
市場影響
針對硬體錢包用戶的釣魚活動,往往引發對加密資產託管領域供應鏈及供應商端安全風險的更廣泛關注。即使入侵僅限於電子郵件基礎設施,而非錢包固件或私鑰,此類事件仍可能動搖用戶對企業用以聯絡客戶的通訊渠道的信心。
對於更廣泛的硬體錢包市場而言,此類事件通常會促使人們重新強調用戶教育,以提升助記詞安全性和釣魚攻擊的辨識能力。根據目前所報導的資訊,這並未顯示出導致私鑰離線的底層硬體安全模型存在缺陷。
Trezor 和 BitBox 的警告凸顯了即使對於注重安全的硬體錢包供應商,基於電子郵件的釣魚攻擊仍是一個持續存在的威脅。建議用戶透過官方公司渠道核實通訊內容,絕不因未經請求的警示而分享恢復短語。
常見問題
Trezor 的郵件服務提供商發生了什麼事?
Trezor 表示駭客入侵了其郵件服務提供商,攻擊者隨後利用該服務向加密貨幣用戶發送釣魚訊息。
客戶資金或硬體錢包是否遭到入侵?
Trezor 和 BitBox 均未報告資金損失。這些警告針對的是詐騙性郵件通知,而非錢包硬體或私鑰遭到入侵。
為何 BitBox 也發出了警告?
BitBox 已向用戶警告過類似的偽造安全警報,但尚不清楚其事件是否與 Trezor 郵件洩露直接相關。
用戶如何保護自己免受這些釣魚攻擊?
用戶應透過官方公司渠道核實任何安全警報,避免點擊未經請求郵件中的連結,並絕不與任何人分享其錢包恢復助記詞。


