
Các ví Trezor và khóa riêng không bị lộ ra, nhưng kẻ tấn công đã khai thác một nhà cung cấp email bên thứ ba.
Tên miền gian lận đã bị gỡ xuống, và các nhà điều tra đang tìm hiểu cách kẻ tấn công đã truy cập vào một địa chỉ gửi hợp pháp.
Trezor đã xác nhận rằng một nhà cung cấp dịch vụ email bên thứ ba mà hãng sử dụng đã bị xâm phạm, cho phép kẻ tấn công gửi email lừa đảo trực tiếp từ chính tên miền hợp pháp của công ty. Email gian lận có dòng tiêu đề “Cảnh báo bảo mật nghiêm trọng: Lỗ hổng STM32 Entropy”, được thiết kế để thuyết phục người nhận rằng các ví phần cứng của họ đã bị xâm phạm và cần phải hành động ngay lập tức.
Trezor đã nói rõ: email là giả. Sự cố không làm ảnh hưởng đến bất kỳ ví hoặc khóa riêng tư nào và đã dẫn đến việc tắt ngay tên miền. Hiện đang có cuộc điều tra về việc kẻ tấn công đã giành được quyền truy cập vào một địa chỉ gửi hợp lệ của Trezor như thế nào. Chính chi tiết này khiến cuộc tấn công nguy hiểm hơn một nỗ lực lừa đảo thông thường. Khi một email lừa đảo đến từ tên miền của công ty có thật, các phương pháp phát hiện tiêu chuẩn thường không hoạt động.
Ba lần thất bại của nhà cung cấp trong vòng bốn tuần
Tháng 8, nhà cung cấp dịch vụ vận chuyển ShipMonk đã gặp sự cố rò rỉ dữ liệu, làm lộ dữ liệu cá nhân của 80.689 khách hàng Trezor. Dữ liệu bao gồm tên, địa chỉ email, số điện thoại và địa chỉ nhà. Trezor khi đó cảnh báo rằng thông tin bị rò rỉ có thể được sử dụng cho các cuộc tấn công tiếp theo tinh vi hơn. Và cảnh báo đó hiện đã trở thành hiện thực.
Trước đó, cổng hỗ trợ của Trezor đã lộ dữ liệu của khoảng 66.000 người dùng. Trezor chưa công khai liên kết ba sự cố này, nhưng chuỗi diễn biến là như vậy. Đáng chú ý, việc cổng hỗ trợ bị xâm phạm, đối tác vận chuyển bị xâm phạm và nhà cung cấp email bị xâm phạm cho thấy trọng tâm là nhắm vào hạ tầng ngoại vi của Trezor chứ không phải bản thân các ví.
Ngoài ra, kẻ tấn công đi qua các nhà cung cấp, các đối tác logistics và các nhà cung cấp email. Những phần của chuỗi mang quyền truy cập và dữ liệu thật nhưng thường hoạt động với mức độ rà soát ít hơn.
Người dùng Trezor cần làm gì?
Không nhấp vào bất kỳ liên kết nào trong các email Trezor bất ngờ, đặc biệt là bất kỳ nội dung nào tham chiếu tới STM32 hoặc các lỗ hổng liên quan đến entropy. Tuyệt đối không nhập cụm khôi phục hoặc mã PIN/thẻ truy cập thiết bị vào bất kỳ trang web nào được mở thông qua liên kết email. Hãy coi các cuộc gọi điện thoại bất ngờ hoặc thư vật lý tự xưng là từ Trezor là có dấu hiệu thù địch cho đến khi được xác minh độc lập.
Đối với các thông báo chính thức, hãy truy cập trực tiếp vào trezor.io hoặc tài khoản đã được xác minh của Trezor trên X. Bất kỳ ai đã nhập cụm sao lưu trên một trang web được liên kết nên chuyển tiền sang một ví mới ngay lập tức.
Hơn nữa, Trezor đã giữ kín ba chi tiết quan trọng: tên của nhà cung cấp email bị xâm phạm, số lượng khách hàng nhận thông điệp lừa đảo, và liệu có ai truy cập dữ liệu khách hàng hay không.