未知人士向錢包持有人發送了主題為 Critical Security Alert: STM32 Entropy Vulnerability 的郵件,偽裝成嚴重的安全威脅警告。郵件中聲稱,Trezor 的工程師發現了公司設備中使用的 STM32 微控制器存在嚴重漏洞。郵件指出,此缺陷影響每四台設備,可能導致熵值問題——即在生成助記詞時出現大量可預測的模式,從而使攻擊者能更快破解秘密短語。
Trezor 公司表示,這些郵件並非由其發送,並稱此為一場有針對性的釣魚攻擊,呼籲客戶勿點擊可疑連結。Trezor 的安全專家已關閉攻擊中使用的網域,並正在調查駭客如何取得公司合法地址的存取權限。
我們的第三方電郵供應商遭到入侵。請注意,名為「Critical Security Alert: STM32 Entropy Vulnerability」的電郵並非來自我們,而是一次網路釣魚攻擊。請勿點擊任何連結。我們已關閉該網域,並正在調查此事件,包括駭客如何取得我們合法網域的存取權限。
— Trezor (@Trezor) September 9, 2026Casa 平台的聯合創始人兼首席執行官尼克·紐曼(Nick Neuman)推測,這場釣魚活動可能不僅影響 Trezor — Bitbox 硬體錢包的用戶也收到了類似郵件。這位企業家認為,駭客可能入侵了 Trezor 和 BitBox 都在使用的郵件發送服務。
目前正有大量具有誘騙性的釣魚郵件從硬體錢包公司發出(至少已聽聞 Trezor 和 Bitbox)。很可能是一家行銷郵件供應商遭到入侵,這意味著更多客戶郵件已被洩露。請保持警覺,不要相信任何試圖讓您點擊可疑連結進行操作的供應商郵件。(本圖中的郵件即為釣魚郵件,因此無需對實際漏洞產生混淆)
— Nick Neuman (@Nneuman) September 9, 2026在有關 漏洞 的資訊曝光後,釣魚攻擊浪潮隨之而來。今年夏天,駭客利用 2021 年的固件錯誤,從 Coldcard 硬體錢包用戶手中竊取了超過 $130 百萬的比特幣。此漏洞大幅降低了助記詞生成的隨機性,從 128 位降至 40 位。
去年,Trezor 錢包用戶 收到 有關量子攻擊的釣魚郵件——詐騙者聲稱可下載補丁,以加強錢包對未來漏洞的防護。

