Trezor、Bitbox、Cointrackingは木曜日、顧客に対し、不正アクセスを受けたメール配信インフラを通じてフィッシングメールが送信されており、一見正当なセキュリティ通知に見えるものが、実際には仮想通貨ユーザーから情報を盗み出すことを目的とした罠になっていると警告しました。
ハッカーがTrezorやBitboxのメールアカウントを乗っ取り、仮想通貨ユーザーを標的にしています。

主なポイント:
- Trezorは9月10日、セキュリティ侵害を受けたメールプロバイダーから顧客にフィッシングメールが送信されたと警告しました。
- CointrackingはBrevoが侵害されたと述べ、Bitboxは複数のビットコイン企業が標的となったと報告した。
- Bitboxは9月9日時点でフィッシングリンクのほとんどが機能しなくなっていたと述べましたが、調査は現在も継続中です。
9月9日と10日に発生したこの事件は、単一の企業にとどまらないようだ。Bitboxは、複数のビットコイン企業が標的とされ、影響を受けた企業は同じニュースレター配信業者を利用していたようだと述べた一方、Cointrackingは自社のサードパーティメールプロバイダーがBrevoであることを特定した。
Trezor、偽のセキュリティ警告について警鐘を鳴らす
Trezorは顧客に対し、「Critical Security Alert: STM32 Entropy Vulnerability(重大なセキュリティ警告:STM32エントロピー脆弱性)」という件名のメールは同社(ハードウェアウォレットメーカー)から送信されたものではないと伝え、受信者に対してリンクをクリックしないよう警告しました。同社は、自社のサードパーティメールプロバイダーが侵害されたと述べました。
この攻撃には特に悪質な仕掛けがありました。Trezorによると、ハッカーは同社の正規ドメインへのアクセス権を取得していたということです。これにより、送信者を確認する習慣のあるユーザーは、見慣れたインフラを目にしてメッセージが安全だと誤解してしまうため、フィッシングを見破ることが著しく困難になります。Trezorは、悪意のあるドメインはすでに削除されており、調査が進められていると述べました。
Bitbox、より広範な攻撃の兆候を発見
一方で、これはTrezorだけの問題ではありませんでした。Bitboxは予備調査の結果、購読者にフィッシングメッセージが届いたことから、同社のニュースレター配信業者が侵害された可能性が高いと述べました。さらに重要な点として、同社は他の複数のビットコイン関連企業が標的となっており、同じ配信業者を利用していたようだと指摘しました。

Bitboxはこれに対し、独自のフィッシング警告を発信し、プロバイダーに連絡を取り、悪意のあるドメインを通報しました。同社が声明を発表した時点では、フィッシングリンクのほとんどはすでに削除されていましたが、調査は引き続き行われていました。
Cointracking、侵害されたプロバイダーとしてBrevoを特定
仮想通貨ポートフォリオ追跡・税務プラットフォームのCointrackingは、自社のインシデントに関与したサードパーティのメールサービスプロバイダーとしてBrevoを特定し、この謎を解く新たな手がかりを提供しました。同社の顧客には、「データ漏洩のお知らせ:APIキーをできるだけ早く更新してください」という件名の偽のメッセージが届きました。 Cointrackingはこのメッセージがフィッシングである点を強調し、顧客に対しリンクをクリックしないよう注意喚起するとともに、侵害の調査を進めていると述べました。「このメールに含まれるリンクは一切クリックしないでください。現在、本件について調査を進めており、新たな情報が入り次第、速やかに提供いたします」とCointrackingは記しました。
暗号資産企業が顧客のセキュリティ脅威に再び直面
このタイミングは、ハードウェアウォレットのユーザーにとって受け入れがたいものとなっている。8月には、セーフパルとトレゾールがそれぞれ顧客データの漏洩に見舞われたが、いずれの事件でもシードフレーズ、秘密鍵、またはウォレット内の資金が侵害されることはなかった。
SafePalは認証の欠陥により約39,798人の顧客情報が流出したと発表し、一方、TrezorのShipmonkに関連する情報漏洩は最終的に約81,000件の注文に影響を及ぼしました。氏名、住所、電話番号などの顧客情報は、ウォレット自体が安全であっても攻撃者にとってより説得力のあるフィッシング攻撃を行うための材料となり得ます。
セキュリティ競争が激化している
人工知能(AI)の進化によってソフトウェアの脆弱性を発見するコストと時間が削減されたことで、脅威の性質も変化しつつあります。 5月には、テイラー・ホーンビー氏がClaude Opus 4.8を用いて、4年前に存在したZcash Orchardの脆弱性を発見しました。また、Anthropicのエージェントたちはその後、過去の分散型金融(DeFi)エクスプロイトを数百件再現し、シミュレーション上では約5億5,000万ドルの損失に相当する結果となりました。
8月にはボランティアのビットコイン・レッドチームが390のプロジェクトをスキャンし、約30時間で4,962件の脆弱性を報告しました。そのうち85件は「重大」と分類されました。研究者と攻撃者が同じ強力なツールにアクセスできる機会が増えているため、暗号資産企業は綱渡りのような状況に置かれており、決定的な問題は単に「誰が先に脆弱性を見つけるか」ということになるかもしれません。
Trezor、Bitbox、Cointrackingの顧客にとって、当面の優先事項はより単純です。各社が事態の調査を進める間、特定されたフィッシングメールとそのリンクを避けることです。今後の展開は、共有されていたメールインフラがどのように侵害されたか、攻撃がどれほど広範囲に及んだか、そして他の仮想通貨企業も同様のインシデントを公表するかどうかによって決まります。
この記事はAIを使用して英語から翻訳されました。英語の原文が正式な情報源であり、自動翻訳には、特に法律および規制に関する用語において不正確な部分が含まれる場合があります。












