硬件钱包厂商 Trezor 再次发生供应链安全事件。Trezor 于 9 月 9 日证实,公司使用的一家第三方电子邮件服务供应商遭入侵,攻击者借此发送冒充官方的安全警告邮件,并利用与 Trezor 合法域名相关的邮件基础设施,让钓鱼邮件看起来几乎与真实官方通知无异。

假借「STM32 严重漏洞」名义诱导用户提交钱包信息
这批钓鱼邮件的标题主要为「Critical Security Alert: STM32 Entropy Vulnerability」,声称 Trezor 设备使用的 STM32 微控制器存在严重随机数与熵值漏洞,可能显著削弱用户钱包备份的安全性,并要求用户立即进行安全检查。
Trezor 随后公开澄清,上述警告并非公司发出,内容属于钓鱼攻击。公司提醒用户不要点击邮件中的任何链接,也不要输入任何钱包信息。Trezor 表示,已关闭涉事域名,并正在调查攻击者如何取得对与合法域名相关系统的访问权限。
邮件通过官方相关链路发出,常见验证机制也显示通过
部分收到邮件的用户在 Trezor 官方论坛公开了邮件标头,显示邮件经由 mailing.trezor.io 发送。还有用户表示,这些邮件通过了 SPF、DKIM 和 DMARC 等常见发件人验证机制。
这表明,此次事件并非单纯通过相似字母伪造 trezor.io 地址,而更像是攻击者在取得第三方邮件系统权限后,借用原本受信任的发信链路发动攻击。
独立安全研究还指出,部分恶意链接最初会经过 Trezor 的邮件追踪子域名跳转。因此,即便用户检查发件人地址,或将鼠标悬停在链接上查看地址,也可能难以及时识别异常。
相关研究将涉事电邮平台指向 Brevo,但截至目前,Trezor 仍未正式公布遭入侵供应商名称,因此供应商身份仍应视为未获官方确认。
一个月内再次出现第三方风险,先前约 8.1 万名客户已受数据泄露影响
这起钓鱼事件距离 Trezor 上一次第三方供应链数据泄露仅相隔数周。Trezor 曾在 8 月披露,物流合作伙伴 ShipMonk 遭入侵,最初确认有 11,742 名客户的姓名、电子邮件、电话和寄送地址泄露,另有 1,947 人部分信息外泄。
公司随后在 9 月初更新调查称,发现 ShipMonk 系统中仍保存着按合同本应删除的旧订单数据,导致受影响的美国客户再增加约 6.7 万人,使整体受影响人数增至约 8.1 万人。
当时泄露的数据包括姓名、电子邮件、电话、配送地址和订单编号。Trezor 曾特别警告,这些信息可能被用于更精准的钓鱼邮件、电话诈骗,甚至实体社交工程攻击。
不过,目前没有公开证据表明 ShipMonk 数据泄露与最新第三方邮件服务入侵出自同一批攻击者,也无法确认这次钓鱼邮件的收件名单是否来自先前泄露的数据。
Trezor重申不会要求用户提供助记词、PIN或验证码
这起事件暴露出的一个风险在于,传统识别钓鱼邮件的方法正在失效。Trezor 官方安全指引一直提醒用户,绝不可在线输入或向任何人提供 recovery seed 或 wallet backup。
Trezor 强调,公司不会主动要求用户提供钱包备份、PIN、密码或验证码。任何要求用户「验证助记词」或将钱包备份输入网页的通知,都应直接视为诈骗。
也就是说,即使邮件来自看似真实的官方域名,通过了 SPF 或 DKIM 验证,甚至链接最先指向官方子域名,也不足以证明邮件内容可信。
对硬件钱包行业来说,这也再次说明「冷存储」并不能消除所有风险。私钥可以离线保存,但客户数据库、物流商、客服平台和电子邮件服务仍位于传统云端供应链中。攻击者未必需要破解硬件钱包,只要成功诱使持有人主动交出助记词,同样可以取得资产控制权。
截至 9 月 10 日,Trezor 尚未公布此次钓鱼事件的确切收件人数、第三方电子邮件供应商名称,以及是否已有用户因此遭受加密资产损失,事件仍在调查中。

