- 送信元はhelp@trezor.ioへのなりすまし
- スイスのビットボックスも同型フィッシング報告
委託先メール侵害とフィッシング拡散
ハードウェアウォレット大手のトレザー(Trezor)は日本時間10日未明、X(旧Twitter)で委託先のメール配信基盤が第三者に侵害されたと明らかにした。同社の正規ドメインを装い、「Critical Security Alert: STM32 Entropy Vulnerability」と題したフィッシングメールが出回っているとして、リンクを開かないよう注意を呼びかけた。
トレザーは「メールは弊社からのものではなく、フィッシングの試みだ」としたうえで、悪用されたドメインをすでに停止し、攻撃者がどのように正規ドメインへのアクセス権を得たのかを調査していると説明した。セキュリティ企業PeckShieldも同時刻、送信元アドレスがhelp@trezor.ioを偽装している点を確認したとX上で報告している。
偽の脆弱性警告メールの手口
フィッシングメールは、同社製ハードウェアウォレットに搭載されるSTM32系マイコンチップに「ハードウェアレベルの重大な脆弱性」が見つかったとする内容だった。対象デバイスは全体の4分の1に及び、秘密鍵の生成に使われる乱数(エントロピー)が不十分になっていると偽って主張していた。
この乱数はウォレットの復元フレーズ(シードフレーズ)を生成する根幹技術で、脆弱だと資産流出に直結する。7月に発生したハードウェアウォレット「コールドカード(Coldcard)」のファームウェア不具合を悪用したビットコイン流出事件を連想させる文面で、受信者の不安を煽る狙いがあったとみられる。
関連記事:ビットコイン専門ウォレット『コールドカード』流出被害が110億円相当に、ギャラクシーが算出
ギャラクシー・リサーチは、コールドカードの脆弱性に関連する流出被害が1196件のアドレスから1082.65BTC、110億円相当に達したと分析。自己管理型の利用者への影響が大きいことが明らかになった。
同業他社にも同型の被害
同種のフィッシングは他社にも及んでいる。スイスのハードウェアウォレットメーカー、ビットボックス(BitBox)も同日、自社を騙る偽メールが出回っていると報告した。
ビットコイン管理サービスCasaの共同創業者兼CEO、ニック・ノイマン氏はX上で「マーケティングメール基盤が侵害された可能性が高い」と指摘し、被害がトレザーだけでなくビットボックスにも及んでいるとみられると付け加えた。
関連記事:秘密鍵(プライベートキー)とは?シードフレーズとの違い・安全な管理方法を解説
秘密鍵(プライベートキー)とは、ブロックチェーン上の資産を動かすためのデジタル実印です。シードフレーズとの違い、漏洩・紛失時のリスク、ウォレットでの確認手順まで初心者向けにわかりやすく解説します。
過去の情報漏えいとは別事案
トレザーを巡っては8月にも、配送委託先ShipMonkの情報漏えいにより顧客8万689人分の個人情報が流出したと発表している(大半は氏名・電話番号・住所、うち1,947人は氏名・都市・メールアドレスのみ)。同社は今回のメール基盤侵害について、この配送データ漏えいとは別の事案だとしている。
同社は、STM32やエントロピーを名目とする不審なメール内のリンクを開かないこと、復元フレーズやパスコードをウェブサイトに入力しないことを呼びかけている。真偽を確認する際は公式サイトtrezor.ioか、認証済みの公式Xアカウントを参照するよう求めた。
関連記事:仮想通貨ウォレットTrezorの配送委託先で情報漏洩、新たに約6.7万人の被害を公表
仮想通貨ハードウェアウォレット大手のTrezorは、物流パートナーShipMonkで起きたデータ侵害について新たな情報を公表。被害の範囲が当初の説明よりも広いことが判明したと報告した。



WebX完全ガイド
TOP
新着一覧
取引所
WebX








































