ترزور (Trezor)، تولیدکننده کیف پولهای سختافزاری، اعلام کرد سرویسدهنده ایمیل شخص ثالث این شرکت هک شده و مهاجمان از دامنه رسمی ترزور برای ارسال ایمیلهای فیشینگ به کاربران سوءاستفاده کردهاند. این ایمیلها با ادعای وجود یک آسیبپذیری امنیتی جدی، کاربران را به بهروزرسانی کیف پول خود ترغیب میکردند.
ترزور با انتشار هشداری اعلام کرد ایمیلی با عنوان «هشدار امنیتی مهم: آسیبپذیری آنتروپی STM32» متعلق به این شرکت نیست و کاربران نباید روی لینکهای آن کلیک کنند. این شرکت دامنه مورد استفاده مهاجمان را از دسترس خارج کرده و تحقیقات خود را درباره نحوه دسترسی هکرها به دامنه رسمی آغاز کرده است. در همان روز، بیتباکس (BitBox)، سازنده سوئیسی کیف پولهای سختافزاری، نیز از انتشار ایمیل فیشینگ مشابهی با نام این شرکت خبر داد.
این حادثه تنها چند هفته پس از یک رخداد امنیتی دیگر برای ترزور اتفاق افتاده است. در ماه گذشته، نفوذ به شرکت حملونقل این مجموعه، اطلاعات شخصی حدود 13,700 مشتری را افشا کرد. ترزور بعداً اعلام کرد اطلاعات 67 هزار مشتری دیگر در آمریکا نیز در همان حادثه تحت تأثیر قرار گرفته است.
در ماه ژوئن نیز تیم امنیتی دانژون (Donjon) شرکت لجر (Ledger) آسیبپذیری تراشه TROPIC01 مورد استفاده در مدل Trezor Safe 7 را شناسایی کرد و در یک آزمایشگاه نشان داد که میتوان با حمله لیزری، سازوکار تأیید میانافزار تراشه را دور زد. با این حال، ترزور اعلام کرد این آسیبپذیری خطری برای دارایی کاربران ایجاد نمیکند.
سابقه حوادث امنیتی کیف پولهای سختافزاری به ترزور محدود نیست. در سال 2020، نشت اطلاعات لجر اطلاعات بیش از 270 هزار مشتری را افشا کرد و برخی از این اطلاعات بعدها در یک انجمن هکری منتشر شد. گزارشهایی از تماسها و نامههای کلاهبرداری برای برخی مشتریان لجر نیز سالها پس از این حادثه ادامه داشته است.