
硬體錢包製造商 Trezor 週三警告用戶,駭客入侵了其第三方電子郵件供應商,並利用其發送偽裝成「關鍵安全警告」的網路釣魚郵件。
Trezor 在 X 平台上寫道:「請注意,標題為『關鍵安全警報:STM32 亂度漏洞』的電子郵件並非來自我們,這是一個網路釣魚嘗試。請勿點擊任何連結。」
Trezor 表示已關閉攻擊中使用的域名,並正在調查駭客如何取得其合法域名的存取權限。
假冒的 Trezor 電子郵件聲稱該公司的工程師在其裝置中使用的 STM32 微控制器中發現了「關鍵硬體級漏洞」。它進一步謊稱該缺陷影響了大約四分之一的裝置,並可能導致助記詞的隨機性或亂度不足,這很可能是在利用近期 Coldcard 漏洞導致用戶損失超過 1.3 億美元比特幣的恐慌情緒。
Trezor 在美東時間下午 4:30 過後不久發布聲明,稱該電子郵件為詐騙行為並警告其用戶,然而在此之前數小時,已有數名用戶回報收到看似來自 Trezor 合法電子郵件地址的網路釣魚詐騙。
Casa 共同創辦人兼執行長 Nick Neuman 表示,這次攻擊活動可能不只針對 Trezor,他還聽說 Bitbox 用戶也遇到了相同情況。
Neuman 在 X 平台上表示:「很可能是某個行銷電子郵件供應商遭到入侵。保持警惕,不要相信那些試圖讓你透過可疑連結採取行動的供應商電子郵件。」
你好 @trezor,
我今天(2026 年 9 月 9 日)收到一封標題為「關鍵安全警報:STM32 亂度漏洞」的電子郵件。
Gmail 顯示寄件者:Trezor Security <help@trezor.io>,回覆路徑 noreply@mailing.trezor.io,Sendinblue 活動,DKIM/SPF/DMARC 通過 https://t.co/69NqnLtwGr。
內文… pic.twitter.com/jKsngEyKXS
— Marcello Paz (@MHPaz) 2026 年 9 月 9 日
比特幣安全研究員兼 Casa 首席安全官 Jameson Lopp 發出了類似的警告。
他發文稱:「威脅行為者可能已經入侵了 Trezor 和 BitBox 使用的電子郵件供應商。惡意電子郵件聲稱兩者都有不佳的亂數生成器(RNG),需要進行安全更新,而且這些電子郵件似乎並非偽造。」Lopp 在 X 上寫道:「沒有發布過此類安全建議!」
八月份,Trezor 與另一家加密硬體錢包製造商 Foundation 警告用戶注意網路釣魚嘗試,這些嘗試利用了研究人員披露影響 Coldcard 裝置的漏洞後,人們對硬體錢包安全的擔憂。
同月,Trezor 報告稱,貨運供應商 ShipMonk 發生資料外洩,導致 80,689 名客戶的資料曝光,其中包括姓名、電子郵件地址、電話號碼和送貨地址,並警告洩露的資訊可能被用於更複雜的網路釣魚攻擊。