硬體錢包製造商表示,攻擊者利用被入侵的第三方系統,發送看似來自合法 Trezor 位址的詐騙訊息。
Trezor 是最知名的硬體加密貨幣錢包製造商之一,其已披露,由於第三方服務遭入侵,攻擊者得以從合法公司網域發送釣魚郵件。此揭露引發擔憂,因為這些郵件可能繞過用戶用來識別詐騙的常見警示訊號。
根據報告,此次入侵並非源於 Trezor 自身的系統,而是攻擊者似乎入侵了一家擁有訪問 Trezor 電郵基礎設施權限的第三方供應商。透過此訪問權限,他們發送了看似真實的訊息,因為這些訊息來自與公司相關的網域。
加密貨幣領域中的釣魚攻擊通常依賴偽造的發件人地址或相似域名來欺騙收件人。當郵件來自真實域名時,標準的郵件驗證檢查可能通過,使該訊息看起來比一般的詐騙嘗試可信得多。這正是當前事件比常規釣魚活動更令人擔憂的原因。
像 Trezor 製作的硬體錢包被宣傳為比將加密貨幣存放在交易所更安全的替代方案,因為私鑰是離線存儲的。但這種安全模型極度依賴用戶從未向任何人洩露其恢復助記詞,包括透過電子郵件連結或假冒的支援請求。針對硬體錢包用戶的釣魚活動通常試圖誘騙受害者在偽造網站上輸入其助記詞,這些網站偽裝成官方固件更新或安全檢查。
Trezor 未詳述有多少用戶收到了釣魚郵件,也未說明被入侵的第三方身份。公司也未明確指出,是否有用戶資金或個人資料因此次入侵本身(而非隨後的釣魚活動)而受到影響。
此事件提醒我們,攻擊者針對供應鏈中的供應商和服務提供商(而非直接攻擊公司)的漏洞,仍然是加密貨幣行業持續存在的風險。即使企業內部安全措施嚴密,若與其有系統存取權的夥伴或承包商遭入侵,仍可能受到影響。
市場影響
此事件不太可能直接影響加密貨幣價格,因為其焦點在於帳戶和郵件安全,而非代幣市場。其更重大的影響在於用戶對硬體錢包供應商的信任,該領域特別以比交易所和軟體錢包更優越的安全性為賣點。
對於更廣泛的行業而言,此次洩露突顯了加密貨幣基礎設施中對第三方供應商風險的持續關注。處理私鑰或與錢包相關服務的公司,可能面臨更大壓力,需更嚴格地審計外部合作夥伴,尤其是那些能夠接觸客戶通訊渠道的夥伴。
Trezor 的披露突顯了公司外圍的入侵仍可能使用戶面臨風險。建議錢包持有者對未經請求的郵件保持懷疑態度,透過官方管道核實訊息,並在任何情況下都不要分享助記詞。
常見問題
Trezor 魚釣攻擊事件中發生了什麼?
Trezor 表示,第三方供應商的安全漏洞讓攻擊者能夠發送看似來自合法 Trezor 域名的釣魚郵件。
Trezor 的自身系統是否遭到入侵?
報告指出,此次入侵源於第三方供應商,而非 Trezor 內部基礎設施,但公司尚未披露該供應商的身份。
如果 Trezor 用戶收到可疑郵件,應該怎麼做?
用戶應避免點擊連結或輸入敏感資訊,請透過官方 Trezor 通道核實任何訊息,並絕不與任何人分享其恢復助記詞。
為何此網路釣魚攻擊被視為比平常更危險?
由於這些郵件來自合法網域,它們能通過標準的驗證檢查,使其看起來比一般的仿冒釣魚嘗試更可信。
