Trezor May Bago Na Namang Security Issue—Ano Dapat Malaman ng Users

  • Sabi ng Trezor, nagka-breach sa email provider nila kaya nakatanggap ng phishing email ang mga user.
  • Nagkakalat ng fake alert tungkol sa ‘entropy flaw’ ng STM32—hinihikayat kang mag-click.
  • Pangatlong beses nang pumalpak ang Trezor vendor sa loob ng apat na linggo.

Sinabi ng Trezor na na-breach ng attackers ang third-party email provider nila at nagpadala ng phishing email sa mga customer na kunwari’y critical chip security alert – pangatlong beses na nagka-vendor issue nila sa loob lang ng apat na linggo.

Sabi ng hardware wallet company, tinanggal nila agad ang domain na ginamit sa cyber attack na ito at iniimbestigahan na nila kung papaano naabot ng attackers ang legit nilang domain. Mabuti na lang, hindi naapektuhan ang mga wallet, keys, at kahit ang recovery backups.

Sinundan ng Trezor Email Provider Breach ang ShipMonk Leak

Nagsimula ito noong August 10 nang maapektuhan ng incident ang ShipMonk, ang partner nila na nagpapadala ng mga Trezor order. Umabot na raw sa mahigit 80,000 ang apektadong customer nang maglabas sila ng update nitong September 4.

Kasama sa leak na yun ang name, phone number, at home address ng mga customer. Balita ng BeInCrypto nung August, safe pa rin ang mga devices kahit mas tumaas ang phishing at scam risk. Simula noon, may mga nag-report nang nakakatanggap sila ng scam calls at printed na mga liham.

Hindi ito bagong pattern. Noong 2024, binalaan ng Trezor ang 66,000 users matapos ma-breach ang support portal nila, at pati mga kakumpitensya ay nadali rin – gaya ng SafePal na nakaleak ng halos 40,000 records nitong nakaraan lang. Safe pa rin ang mismong devices, pero problema ang partners na humahawak ng customer data.

Bakit Nagiging Effective ang Fake STM32 Alert?

Yung email mukhang legit at sinabing urgent na security alert kuno tungkol sa “STM32 Entropy Vulnerability.” Yung STM32, ito ‘yung pangalan ng chip family na ginagamit sa loob ng Trezor devices.

‘Yung entropy, ibig sabihin niyan ay ‘yung randomness na ginagamit ng wallet para mag-create ng recovery phrase mo – ‘yun ang backup na may hawak ng lahat ng funds mo. Kapag mahina ang randomness, totoong delikado ito. Kaya madali talagang maniwala lalo na kapag nag-aalala ka sa security ng wallet mo.

“Na-breach ang third-party e-mail provider namin. Kaya mag-ingat kayo: Ang email na may subject na ‘Critical Security Alert: STM32 Entropy Vulnerability’ ay hindi galing sa amin, phishing attempt ‘yan. Huwag i-click ang kahit anong link,” babala ng team nila sa isang post sa X.

I-follow kami sa X para laging updated sa pinakabagong crypto news

Ano Ang Dapat Gawin Ng Mga Trezor User Ngayon?

  • Huwag i-click ang mga link sa kahit anong Trezor email na hindi mo inaasahan, lalo na iyong may STM32 o entropy sa subject o content.
  • Huwag kailanman i-type ang recovery phrase o device passcode mo sa kahit anong website.
  • Kuncwari may tumawag o nagpadala ng sulat na di mo inaasahan, wag agad magtiwala – treat mo muna itong suspicious hangga’t di verified.
  • Laging mag-check sa trezor.io o sa verified Trezor account sa X para sa official na announcements.
  • Kung nailagay mo ang backup phrase mo sa phishing site, ilipat agad ang lahat ng funds mo sa bagong wallet.

Kapag nabenta ang contact info at nagamit pa ng attacker ang totoong sender domain, mawawala talaga yung mga normal na warning sign na pinagkakatiwalaan ng users.

“May mga convincing phishing emails ngayon galing sa hardware wallet companies (narinig ko na Trezor at Bitbox na). Malamang na-compromise ang marketing email provider. Posibleng mas marami pang customer emails ang malantad,” sabi ng isang user sa post nila sa X.

Sa katunayan, nag-report din ang BitBox na, isang Swiss-made na Bitcoin hardware wallet, na halos kapareho rin ang incident – pero yung phishing email sa kanila ay napadala lang sa mga newsletter subscriber.

Ayon sa BitBox, posibleng Bitcoin companies na gumagamit ng parehong newsletter provider ang tina-target ng mga phishing attack na ito.

Disclaimer

Ang BeInCrypto ay nakatuon sa walang-kinikilingan at transparenteng pag-uulat. Layunin ng artikulong pambalita na ito na magbigay ng tumpak at napapanahong impormasyon. Gayunpaman, pinapayuhan ang mga mambabasa na independiyenteng beripikahin ang mga katotohanan at kumonsulta sa isang propesyonal bago gumawa ng anumang desisyon batay sa nilalamang ito. Pakitandaan na ang aming Mga Tuntunin at Kundisyon, Patakaran sa Privacy, at Mga Disclaimer ay na-update na.