一封由 trezor.io 寄出的「緊急保安警告」
香港時間 10 號凌晨,硬件錢包商 Trezor 在 X 發帖,籲用戶不要理會一封剛剛收到的保安通知。該郵件標題為「Critical Security Alert: STM32 Entropy Vulnerability」,寄件地址是公司官方網域 trezor.io,版面用足 Trezor 的黑底綠線設計,開首一句寫着「我們有些不好的消息要告訴你」。
Trezor 表示,第三方電郵服務供應商被入侵,該郵件並非出自公司,「不要點擊任何連結」。公司又指,已將涉事網域下架,正調查駭客如何取得官方網域的存取權。至截稿為止,Trezor 未有公開該電郵服務商的名稱,亦未交代有多少收件人受影響。

假警告瞄準的是助記詞
郵件內容訛稱,Trezor 工程團隊在多款裝置採用的 STM32 微控制器上發現重大硬件級別漏洞,促收件人立即更新裝置。STM32 是意法半導體的微控制器系列,確實是 Trezor 硬件內的晶片;郵件所講的 entropy,即是裝置產生助記詞時所用的隨機數。
這個組合正是釣魚信的設計重點。一名用戶若相信自己的助記詞因為晶片缺陷而失效,最自然的下一步就是按郵件指示「重新產生」或「驗證」一次,而助記詞一旦輸入到攻擊者控制的網頁,戶口內的資產可以即時被轉走。冒認官方通知並要求用戶重新輸入助記詞,是加密貨幣圈最常見的盜竊手法,過去 Ledger 亦曾多次被同一套路針對。
四星期內第三宗
今次是 Trezor 一個月內第三次因為合作方而失守,而三次的共通點都不是 Trezor 自己的系統被攻破。
日期 | 事故 | 影響 |
|---|---|---|
8 月 13 日 | 物流商 ShipMonk 遭入侵 | 13,689 名客戶姓名、電郵、電話、送貨地址及訂單編號外洩 |
9 月 4 日 | 同一宗 ShipMonk 事故擴大 | 再多 67,000 名美國客戶,涉及 2019 年 11 月至 2021 年 8 月訂單 |
9 月 10 日 | 第三方電郵服務商遭入侵 | 釣魚郵件由 trezor.io 官方網域寄出 |
ShipMonk 那兩批合計約 81,000 人。Trezor 在 9 月 4 日的公告中承認,第二批資料原本應該早已刪除,公司此前一直理解該批訂單紀錄不再存在。據保安研究機構 Rescana 分析,攻擊者是透過 ShipMonk 所用的 Metabase 分析平台一個零日 SQL injection 漏洞(CVE-2026-72898,CVSS 評分 10.0)取得資料,事件由勒索集團 ShinyHunters 承認責任。
外洩的是名單,不是私鑰
三宗事故都沒有觸及種子、私鑰或用戶資金,Trezor 本身的系統亦未被攻破。但外洩的姓名、電郵與送貨地址,本質上是一份「誰家中有硬件錢包」的名單,而這份名單的用途,正正就是今次這種郵件。第一宗事故給了攻擊者收件人,第三宗給了他們一個可信的寄件地址。
翻查資料,Ledger 在 2020 年亦曾因客戶資料庫外洩而引發長達數年的釣魚郵件與實體恐嚇信浪潮。上周 Ledger 與 Trezor 才一同發聲,促業界守住漏洞的負責任披露規矩;一星期之後,Trezor 自己的官方網域就成了攻擊工具。




No comments yet
提交留言即表示你已閱讀我們的私隱政策。