비트코인 지갑 제조사 Trezor, 해커의 이메일 제공업체 해킹 경고

13시간 전
3분 읽기
2 조회수

하드웨어 지갑 제조사 Trezor의 피싱 이메일 경고

하드웨어 지갑 제조사 Trezor는 수요일 사용자들에게 해커가 제3자 이메일 제공업체를 해킹하여 중요한 보안 경고로 위장한 피싱 이메일을 배포했다고 경고했다. Trezor는 X 플랫폼에서 “‘Critical Security Alert: STM32 Entropy Vulnerability’라는 제목의 이메일은 우리에게서 온 것이 아니며, 피싱 시도입니다. 어떤 링크도 클릭하지 마십시오.”라고 밝혔다.

Trezor는 공격에 사용된 도메인을 차단했으며, 해커가 어떻게 합법적인 도메인에 접근했는지 조사하고 있다고 전했다.

가짜 이메일의 내용과 그 영향

가짜 Trezor 이메일은 회사의 엔지니어들이 자사의 장치에 사용되는 STM32 마이크로컨트롤러에서 “중대한 하드웨어 수준의 취약점”을 발견했다고 주장하고 있다. 이어서 이 결함이 추정치로 4대 중 1대에 영향을 미치며, 복구 구문이 충분한 무작위성 또는 엔트로피를 가지지 못할 수 있다고 잘못 주장하고 있다. 이는 최근 Coldcard 취약점과 관련된 두려움을 이용한 것으로, 이로 인해 사용자들은 비트코인에서 1억 3천만 달러 이상의 손실을 입었다.

전문가들의 경고

Trezor는 이메일을 사기라고 부르며 사용자들에게 경고하는 성명을 동부 표준시 기준 오후 4시 30분 직후 발표했지만, 이는 여러 사용자가 합법적인 Trezor 이메일 주소에서 피싱 사기를 받았다고 보고한 몇 시간 후였다. Casa의 공동 창립자이자 CEO인 Nick Neuman은 이 캠페인이 Trezor를 넘어 확장될 수 있다고 말하며, Bitbox 사용자들로부터도 같은 이야기를 들었다고 전했다.

Neuman은 X에서 “마케팅 이메일 제공업체가 해킹당했을 가능성이 높습니다. 조심하고 의심스러운 링크를 통해 행동을 취하도록 유도하는 제공업체 이메일을 신뢰하지 마십시오.”라고 말했다.

비트코인 보안 연구자이자 Casa의 최고 보안 책임자인 Jameson Lopp도 유사한 경고를 했다. 그는 “위협 행위자들이 Trezor와 BitBox에서 사용하는 이메일 제공업체를 해킹했을 수 있습니다.”라고 게시했다. “두 회사 모두 보안 업데이트가 필요한 나쁜 RNG를 주장하는 악성 이메일이 발송되고 있으며, 이메일이 스푸핑된 것처럼 보이지 않습니다.”라고 Lopp는 X에 썼다. “이런 보안 권고는 발행된 적이 없습니다!”

과거의 유사 사건

8월에 Trezor와 또 다른 암호화 하드웨어 지갑 제조사 Foundation은 연구자들이 Coldcard 장치에 영향을 미치는 취약점을 공개한 후 하드웨어 지갑 보안 우려를 악용한 피싱 시도에 대해 사용자들에게 경고했다. 같은 달 Trezor는 배송 제공업체 ShipMonk의 해킹으로 80,689명의 고객 데이터가 유출되었으며, 여기에는 이름, 이메일 주소, 전화번호 및 배송 주소가 포함되어 있다고 보고하고, 유출된 정보가 더 정교한 피싱 공격에 사용될 수 있다고 경고했다.