Trezor 於 2026 年 9 月 9 日(週三)向用戶發出警報,指出駭客利用其第三方電子郵件供應商散佈虛假的安全通知。然而,Trezor 錢包本身並未受到此次攻擊影響。犯罪者鎖定的目標比軟體更難防護:用戶對來自可信供應商電子郵件的信任。
該警告的主旨列為:「重大安全警報:STM32 熵漏洞。」訊息內容聲稱 Trezor 工程師在其產品所使用的 STM32 晶片中發現了設計缺陷。Decrypt 報導指出,Trezor 確認該訊息為偽造,並警告讀者切勿點擊其中的連結。
從真實地址發出的虛假缺陷 此次行動之所以奏效,並非因為捏造的漏洞,而是電子郵件的接收方式。一位收件人透露,該郵件來自 help@trezor.io,遵循 Sendinblue 的發送路徑,並通過了 DKIM、SPF 和 DMARC 檢查。
該警報聲稱每四台裝置中就有一台可能受到危害,且恢復助記詞可能缺乏足夠的隨機性或熵。此措辭與近期 Coldcard 攻擊事件中所描述的問題高度相似。
Trezor 報告稱,其已停止用於發送警報的網域,並開始調查詐騙者如何利用其合法的發送基礎設施。該公司的公開警報於 9 月 9 日美東時間下午 4 點 30 分後發布,距離用戶開始對這些電子郵件提出質疑僅數小時。
此漏洞可能波及 Trezor 以外的範圍 根據 Casa 共同創辦人兼執行長 Nick Neuman 的說法,BitBox 用戶之間似乎也出現了類似趨勢,一個共用的行銷電子郵件供應商可能已遭到入侵。
這才是更大的問題。錢包製造商可以讓其裝置更加安全,但他們的品牌仍可能透過其無法完全掌控的途徑被盜用,從電子郵件服務供應商到貨運公司和支付處理商皆然。
資料外洩並非裝置漏洞利用 在 Cryptopolitan 先前的一篇報導中,揭露了針對 Ledger 用戶的釣魚攻擊也已滲透至實體郵件。然而,必須指出的是,這些案例與裝置漏洞利用不同,因為資料外洩危害的是身分和聯絡資訊,而裝置漏洞利用則可能同時使金融資產面臨風險。
2026 年發生的硬體錢包攻擊事件使這一區別更加明確。SafePal 承認其訂單追蹤外掛程式中存在一個授權錯誤,導致約 39,798 名客戶的資料外洩,但這些客戶的助記詞、私鑰和錢包憑證並未受到危害。
Trezor 的 ShipMonk 洩漏事件在該公司得知 2019 年至 2021 年間的美國舊訂單記錄也被儲存並外洩後,受影響客戶數量最終增加至 80,689 人。同樣地,在一月份,Ledger 的 Global-e 事件也導致客戶的訂單詳細資料和聯絡資訊外洩,但未公開確切的客戶數量。
在其八月的比較報導中,Memeburn 正確地將 Ledger、Trezor 和 SafePal 歸類為「資料外洩」,同時將 Coldcard 認定為「裝置漏洞利用」。然而,Memeburn 提到的 13,689 這個與 Trezor 相關的數字,是 Trezor 於 9 月 4 日更新之前的數據。
Coldcard 與其他案例截然不同。根據 Galaxy Research 於 8 月 14 日的報告,由於韌體缺陷,已確認 190 名直接受害者,以及超過 86,000 個受影響地址,至少價值 1.127 億美元的 1,778.84 BTC 被盜。其他估計則將可能損失推高至接近 1.3 億美元。
2026 年硬體錢包洩漏事件 vs. Coldcard 漏洞利用:受害者人數、資料外洩範圍與加密貨幣損失
外洩的脈絡資訊助長了工業化釣魚攻擊 外洩的運送清單所帶來的危險在於後續的發展。Chainalysis 估計,2025 年加密貨幣詐騙和欺詐竊取了 170 億美元,而冒充詐騙較去年同期增長超過 1,400%。該公司還發現,與 AI 供應商存在鏈上關聯的詐騙活動,每次操作的收入是沒有此類關聯的詐騙活動的 4.5 倍。
因此,一份硬體錢包購買記錄可能成為一份目標檔案。一個姓名,搭配電子郵件、電話號碼、住址,以及某人確實擁有加密貨幣安全裝置的確認資訊,為犯罪者提供了精心編造令人信服的電子郵件、電話、信件甚至實體接觸所需的脈絡。
Trezor 最新事件的教訓並非硬體錢包失效了。而是安全邊界現在已涵蓋其周圍的系統,而攻擊者日益只需要一封看似可信的訊息就能突破防線。
如果你正在閱讀這篇文章,你已經領先一步。訂閱我們的電子報,繼續保持領先。
