D'CENT App錢包接獲未授權資產轉移通報之際,Trezor行銷收件者的34萬7149筆電子郵件資料也遭外洩。兩起事件顯示,即使硬體錢包本身未遭入侵,只要復原短語或外部基礎設施曝光,虛擬資產仍可能面臨風險。
D'CENT表示,這是其App錢包首次接獲未授權資產轉移通報。可能受影響的錢包包括曾在App錢包輸入復原短語,或曾在2025年11月5日推出的8.1.0版本之前App中簽署交易的錢包。
檢查範圍涵蓋比特幣(BTC)、以太幣(ETH)、瑞波幣(XRP)、波場(TRX)及使用EVM相容網路的錢包。若曾將硬體錢包產生的復原短語輸入App錢包,也應依照相同標準進行確認。
關鍵不在於硬體錢包是否連接App,而在於復原短語曾被輸入何處。一般而言,將硬體錢包連接App時,復原短語不會傳送至手機;但若直接把復原短語輸入App錢包,相同的私鑰可能在軟體環境中重現。
一旦復原短語曝光,攻擊者即使沒有硬體裝置,也能在其他裝置上還原錢包。D'CENT已建議使用者透過官方應用程式商店更新至最新版本,以新的復原短語建立錢包,再將既有地址中的資產轉移過去。
D'CENT表示,使用者不應把既有復原短語再次輸入新錢包,並應檢查不僅是代幣,還包括Token、NFT、質押資產及代幣授權紀錄。D'CENT目前仍在調查技術原因與完整影響範圍。
獨立鏈上分析指出,9月15日有1552個XRP Ledger錢包出現轉移紀錄,合計移動200萬9321枚XRP。XRPL.to表示,僅憑區塊鏈交易無法確認相關金鑰是透過何種途徑取得,也尚未證實與D'CENT App錢包存在直接因果關係。
Trezor事件則顯示,裝置外部的客戶資料也可能被用於釣魚攻擊。Trezor表示,外部電子郵件行銷供應商Brevo發生資安事件,導致34萬7149筆行銷收件者電子郵件資料透過API外洩;Trezor產品與錢包帳戶系統並未遭到入侵。
Brevo說明,攻擊者利用SAML單一登入(SSO)處理缺陷,取得138個帳戶的存取權。其中43個帳戶的聯絡人資料遭匯出,6個帳戶被用於寄送釣魚電子郵件。
Brevo已於9月10日韓國時間下午3時30分封鎖相關路徑,並重設所有啟用中的工作階段。攻擊者利用Trezor的合法寄信基礎設施,寄出標題為「Critical Security Alert: STM32 Entropy Vulnerability」的電子郵件。
郵件中的連結誘導收件者安裝惡意應用程式,並要求輸入錢包備份資訊。Trezor表示,約20分鐘內封鎖惡意網域,封鎖前約有2500名收件者點入連結。
Trezor表示,除非在裝置復原過程中輸入錢包備份資訊,否則資產仍屬安全。若曾在釣魚頁面或應用程式中輸入備份資訊,則應以新的復原短語建立錢包並轉移資產。
自託管架構由使用者自行管理私鑰與復原短語。錢包與其說是存放資產的保險箱,不如說是管理交易簽署權限的工具,因此復原短語、連接的App及使用者資訊都屬於安全範圍。
Trezor第三方電子郵件供應商事故,以及誘導使用者輸入復原短語的釣魚案例,先前也曾由本刊報導。這次事件中,攻擊者同樣不是直接破解安全晶片或交易簽署架構,而是發送看似可信的安全警告,要求使用者提供備份資訊。
台灣使用者也應確認官方應用程式商店與官方管道,切勿在網站、App或電子郵件中輸入復原短語。D'CENT仍在持續進行技術分析與影響範圍調查,Brevo則已完成封鎖措施及工作階段重設。
留言 0