一位使用X平台昵称x3ideRaven的用户报告称,他收到了一封伪装成来自Trezor的钓鱼邮件。据他所说,他是在该公司公布数据泄露事件后的第二天购买了设备,但仍然开始收到欺诈信息。
这封伪造邮件中提到所谓"固件中的熵关键漏洞"。攻击者声称,2021年的某个更新中的错误可能影响了部分设备上助记词种子的生成。
具体而言,邮件中声称,由于配置错误,存在漏洞的固件版本可能使用了非加密伪随机数生成器,而非硬件真随机数生成器。据称这可能将助记词种子的熵从128位降低至40位。
Trezor方面表示,他们已了解到新一轮网络钓鱼活动。
"我们已经确认,攻击者正在使用来自多个加密货币服务数据库泄露数据的组合。很有可能一些KYC数据已被泄露,目前攻击者正在碰运气",该公司指出。
该公司团队提醒了此前一起涉及第三方工具和邮件订阅者邮箱的安全事件。公司代表推测,当前钓鱼活动可能与这一事件有关。
Trezor还补充道,他们已经采取措施以防止数据再次泄露。
据悉,大约在此报道的两周前,Trezor曾通报由于其物流合作伙伴ShipMonk遭黑客入侵,导致客户个人数据泄露。该事件影响了13,689名买家。
end-content




