トレザーで新たなセキュリティ事故発生 ユーザー向け注意点

  • トレザーは、メールプロバイダーの侵害により利用者にフィッシングメールが送信されたと発表した。
  • 偽の警告はSTM32のエントロピーに欠陥があると主張し、受信者にクリックを促す内容だ。
  • テレゾールの販売業者で4週間以内に3度目の不具合が発生した。
プロモーション

Trezorは、サードパーティのメールサービスが不正アクセスを受け、顧客に重要なチップのセキュリティ警告を装ったフィッシングメールが送付されたと発表した。過去4週間で3回目のベンダー関連の情報流出。

ハードウェアウォレットを手がける同社は、不正に使用されたドメインの停止措置を完了し、攻撃者が正規ドメインにどのようにアクセスしたか調査していると説明した。ウォレットや鍵、リカバリーバックアップは一切流出していないという。

スポンサード
スポンサード

Trezorのメールプロバイダー不正アクセス、ShipMonkでの情報漏えいに続く

Trezorの注文出荷を担当するパートナーのShipMonkで8月10日に発生した事故が、今回の連鎖の始まり。9月4日の続報で、流出した顧客数は8万件を超えた。

この漏えいには、氏名、電話番号、自宅住所が含まれていた。8月にはBeInCryptoが、デバイスの安全性は保たれる一方、フィッシングや詐欺のリスクが高まっていると報じた。この後、顧客からは詐欺電話や手紙の報告もあった。

同様のパターンは以前から発生している。Trezorは2024年にもサポートポータルへの不正アクセスで6万6000人に注意喚起を実施。また、競合他社でも問題が発生し、SafePalは先月、約4万件の顧客情報を漏えいした。デバイス本体は堅牢だが、顧客データを管理するパートナーに課題。

偽STM32警告が効力を持つ理由

今回のメールは「STM32エントロピー脆弱性」に関する重要なセキュリティ警告として届いた。STM32とは、Trezorデバイスに組み込まれている小型チップのファミリー名。

エントロピーは、リカバリーフレーズ(資産を管理するバックアップ)の生成に用いられる乱数のこと。乱数が弱いとセキュリティ上重大な問題となるため、ユーザーが信じやすい手口となった。

「当社のサードパーティメールプロバイダーが不正アクセスされました。『Critical Security Alert: STM32 Entropy Vulnerability』というメールは当社発信ではなく、フィッシング行為です。リンクは絶対にクリックしないでください」と、チームが警告した。

Xで最新ニュースを速報で入手

Trezor利用者が今取るべき行動

  • STM32やエントロピーに言及したなど、Trezorを名乗る不審なメールのリンクは絶対にクリックしない。
  • リカバリーフレーズやデバイスパスコードをウェブサイトに入力しない。
  • 不審な電話や郵送物は、正規の確認が取れるまで警戒する。
  • 最新情報はtrezor.io公式サイト、またはXの認証済み公式アカウントで確認する。
  • 万一、不正なページでリカバリーフレーズを入力した場合は、新しいウォレットに資産を移す。

流出した連絡先情報と正規の送信元ドメインが組み合わさることで、ユーザーが頼りとしてきた警戒のシグナルが失われる。

「現在、ハードウェアウォレット各社(少なくともTrezorやBitBox)から非常に巧妙なフィッシングメールが届いている。おそらくメールマーケティングの業者が侵害された。今後さらに多くの顧客メールが流出する可能性がある」と、あるユーザーが指摘した。

実際、スイス製のビットコインハードウェアウォレットBitBoxも同様の事例を報告している。ただし、同社からはニュースレター購読者向けにフィッシングメールが送付された。

BitBoxによると、今回のフィッシング攻撃はニュースレター配信会社を共有する複数のビットコイン関連企業が標的となった可能性があるという。


BeInCryptoの最新の暗号資産市場分析は、こちらをご覧ください

免責事項

BeInCryptoは、公平で透明性の高い報道に努めています。本ニュース記事は、正確かつタイムリーな情報の提供を目的としています。ただし、読者の皆様には、本コンテンツに基づいて何らかの決定を行う前に、独自に事実を確認し、専門家にご相談いただくことをお勧めします。なお、当社の利用規約プライバシーポリシー、および免責事項が更新されておりますので、ご留意ください。

スポンサード
スポンサード