Trezorフィッシングは、攻撃者がデバイスを介さずに人間の信頼層を標的にできることを示している。

- Trezorによると、ハッカーはサードパーティのメールプロバイダーを侵害し、偽のセキュリティ警告を送信したが、同社のウォレットやデバイスは影響を受けなかったという。.
- フィッシングメールは、正規のTrezorインフラストラクチャを経由して送信されたように見え、STM32の脆弱性によってユーザーの復旧フレーズが弱体化する可能性があると虚偽の主張をしていた。.
- 今回の攻撃は、ハードウェアウォレット自体が安全であっても、顧客データの漏洩やサービスプロバイダーの侵害によって、いかに巧妙なフィッシング攻撃が可能になるかを浮き彫りにしている。.
Trezorは 2026年9月9日(水)、サードパーティのメールプロバイダーを悪用して偽のセキュリティ通知を配信するハッカーの存在をユーザーに警告した。しかし、Trezorウォレット自体はこの攻撃の影響を受けなかった。犯罪者たちは、ソフトウェアよりもさらに保護が難しいもの、つまり信頼できるプロバイダーからのメールに対するユーザーの信頼を狙っていたのだ。
警告の件名は「重大なセキュリティ警告:STM32のエントロピー脆弱性」でした。メッセージには、Trezorのエンジニアが同社製品に使用されているSTM32チップに設計上の欠陥を発見したと記載されていました。Decrypt は 、Trezorがこのメッセージを偽物と認識し、リンクをクリックしないよう読者に警告したと報じました。
本物の住所から送信された偽の欠陥
このキャンペーンが効果的だったのは、捏造された脆弱性ではなく、メールの受信方法にあった。ある受信者によると、メールは [email protected]、Sendinblueのキャンペーン経路をたどり、DKIM、SPF、DMARCのチェックを通過していたという。
この警告では、4台に1台のデバイスが侵害される可能性があり、復旧フレーズのランダム性やエントロピーが不十分である可能性があると指摘されていた。この表現は、最近発生したColdcard攻撃で指摘された問題点と酷似していた。.
Trezorは 、警告メールの送信に使用されていたドメインを停止し、詐欺師がどのようにして同社の正規の送信インフラを悪用したのか調査を開始したと発表した。同社が公式に警告を発したのは、9月9日午後4時30分(米国東部時間)直後で、ユーザーからメールに関する報告が寄せられてからわずか数時間後のことだった。
この侵害はTrezor社にとどまらない可能性がある
Casaの共同創業者兼CEOであるニック・ニューマン氏によると、BitBoxのユーザーの間でも同様の傾向が見られ、一般的なマーケティングメール配信業者が情報漏洩の被害に遭った可能性があるという。
より大きな問題はそこにある。ウォレットメーカーはデバイスのセキュリティを強化することはできるが、メールサービスプロバイダーから配送会社、決済処理業者に至るまで、完全に管理できない手段を通じてブランドが盗まれる可能性は依然として存在する。.
データ侵害はデバイスの悪用ではない
の以前のレポート Cryptopolitanでは、Ledgerユーザーに対するフィッシング攻撃が郵便物にも及んでいることが明らかになった。しかし、データ漏洩は個人dentや連絡先情報を危険にさらすのに対し、デバイス攻撃は金融資産を危険にさらす可能性があるため、これらのケースはデバイス攻撃とは異なる点に留意する必要がある。
2026年に発生したハードウェアウォレットへの攻撃は、この違いを明確に示しています。SafePal は の1つに認証エラーがあり trac、約39,798人の顧客のデータが漏洩したことを認めましたが、これらの顧客のシードフレーズ、秘密鍵、ウォレット認証dentは侵害されていないと述べています。
TrezorのShipMonkにおける情報漏洩事件 では、2019年から2021年までの古い米国注文記録も保存され、漏洩していたことが判明したため、影響を受けた顧客数は最終的に80,689人にまで増加した。同様に、1月に グローバルなdent Ledgerの でも、顧客の注文詳細と連絡先情報が漏洩したが、影響を受けた顧客の正確な人数は明らかにされていない。
Memeburnは8月の比較において、 Ledger、Trezor、SafePalを「データ侵害」として正しく分類し、dentた。しかし、MemeburnがTrezorに関して言及した13,689という数字は、9月4日のTrezorのアップデート以前のものです。 Coldcardを「デバイスの脆弱性を悪用した攻撃」としてしまし
Coldcardは他とは一線を画している。Galaxy Researchが 8月14日に発表したところによると、ファームウェアの欠陥により、190人の被害者と8万6000以上の影響を受けたアドレス、そして少なくとも1億1270万ドル相当の1778.84BTCが盗まれたことが確認された。他の推定では、損失額は1億3000万ドル近くに達するとされていた。

漏洩したコンテキストが産業化されたフィッシングに利用される
出荷リストが漏洩した場合の危険性は、その後に何が起こるかにある。Chainalysis は 、2025年には仮想通貨詐欺や不正行為によって170億ドルが盗まれ、なりすまし詐欺は前年比で1400%以上増加すると推定している。また、AIベンダーとのオンチェーンリンクを持つ詐欺は、そのようなリンクを持たない詐欺に比べて、1件あたりの収益が4.5倍多いことも判明した。
したがって、ハードウェアウォレットの購入記録は、標的設定のためのファイルになり得る。氏名、メールアドレス、電話番号、自宅住所、そして暗号資産セキュリティデバイスを所有しているという確認情報が組み合わさることで、犯罪者は説得力のあるメール、電話、手紙、あるいは直接接触といった手段を講じるための材料を得ることができる。.
Trezorの最新のdent から得られる教訓は、ハードウェアウォレットが失敗したということではない。むしろ、セキュリティ境界はハードウェアウォレットを取り巻くシステム全体に及ぶようになり、攻撃者は信頼できそうなメッセージを一つ送るだけで突破できるようになっているということだ。.
最も賢い暗号通貨マインドを持つ人々はすでに私たちのニュースレターを読んでいます。参加してみませんか?ぜひ ご参加ください。
よくある質問
Trezorのハードウェアまたはリカバリーフレーズは実際に侵害されたのでしょうか?
いいえ。Trezor社は、そのメールは情報漏洩した第三者のメールプロバイダーを経由して送信されたフィッシング詐欺であり、主張されているSTM32のハードウェアの欠陥は捏造されたもので、デバイスのセキュリティには影響がなかったと述べています。.
偽メールはどのようにしてスパムフィルターをすり抜けたのか?
Decryptが引用したユーザーレポートによると、攻撃者が外部からなりすますのではなく、Trezorの正規のメール送信経路を通して送信したため、メッセージは [email protected] 、DKIM、SPF、DMARC認証チェックを通過したとのことです。
フィッシング攻撃の標的はTrezorユーザーだけだったのでしょうか?
CasaのCEOであるニック・ニューマン氏はX上で、BitBoxのユーザーからも同様のメールが報告されており、共有のマーケティングメール配信サービスが侵害された可能性が高いと述べ、このキャンペーンがTrezorだけにとどまらないことを示唆した。.
免責事項。 提供される情報は取引アドバイスではありません。Cryptopolitan.com Cryptopolitan、 このページで提供される情報に基づいて行われた投資について一切の責任を負いません。tronお勧めしますdent 調査や資格のある専門家への相談を

マイカ・アビオドゥン
ミカ・アビオドゥンは、タリン工科大学(TalTech)で取得した環境工学・経営学修士号(MSc)を活かし、 Cryptopolitanでコンテンツや価格予測ニュースを磨き上げています。暗号通貨メディア業界で7年目を迎える彼は、主要な暗号通貨、アルトコイン、 DeFi、ステーブルコイン、マクロトレンド、そして新興テクノロジーを幅広くカバーしています。
















