Trezor, Bitbox dan Cointracking memberi amaran kepada pelanggan pada hari Khamis bahawa e-mel pancingan data telah dihantar melalui infrastruktur mel yang telah dikompromi, menjadikan apa yang kelihatan seperti notis keselamatan yang sah sebagai perangkap yang direka untuk mencuri maklumat daripada pengguna mata wang kripto.
Penggodam Merampas E-mel Trezor dan Bitbox untuk Menyasarkan Pengguna Kripto

Intipati Utama
- Trezor memberi amaran pada 10 Sept. bahawa penyedia e-mel yang diceroboh menghantar mesej pancingan data kepada pelanggan.
- Cointracking berkata Brevo telah diceroboh ketika Bitbox melaporkan beberapa firma bitcoin menjadi sasaran.
- Bitbox berkata kebanyakan pautan pancingan data telah diturunkan pada 9 Sept., tetapi siasatannya masih aktif.
Insiden yang berlaku pada 9 dan 10 Sept. nampaknya melangkaui satu syarikat sahaja. Bitbox berkata beberapa syarikat bitcoin telah menjadi sasaran dan bahawa perniagaan yang terjejas nampaknya berkongsi penyedia surat berita yang sama, manakala Cointracking mengenal pasti penyedia e-mel pihak ketiganya sebagai Brevo.
Trezor Membunyikan Amaran Mengenai Amaran Keselamatan Palsu
Trezor memaklumkan pelanggan bahawa e-mel bertajuk “Critical Security Alert: STM32 Entropy Vulnerability” bukan datang daripada pengeluar dompet perkakasan itu dan mengingatkan penerima supaya tidak mengklik sebarang pautan. Syarikat itu berkata penyedia e-mel pihak ketiganya telah diceroboh.
Serangan itu mempunyai kelainan yang amat buruk: Trezor berkata penggodam memperoleh akses kepada domain sahnya. Ini boleh menjadikan pancingan data jauh lebih sukar dikesan kerana pengguna yang biasa menyemak penghantar mungkin melihat infrastruktur yang dikenali dan menganggap mesej itu selamat. Trezor berkata domain berniat jahat itu telah diturunkan dan satu siasatan sedang dijalankan.
Bitbox Mengesan Tanda-tanda Serangan yang Lebih Luas
Sebaliknya, ini bukan sekadar masalah Trezor. Bitbox berkata siasatan awalnya menunjukkan penyedia surat beritanya berkemungkinan telah dikompromi selepas satu mesej pancingan data sampai kepada pelanggan yang melanggan. Lebih penting lagi, syarikat itu berkata beberapa perniagaan bitcoin lain turut menjadi sasaran dan nampaknya menggunakan penyedia yang sama.

Bitbox bertindak balas dengan menghantar amaran pancingan data sendiri, menghubungi penyedia, dan melaporkan domain berniat jahat. Kebanyakan pautan pancingan data telah pun diturunkan apabila syarikat mengeluarkan kenyataannya, walaupun siasatannya masih aktif.
Cointracking Menamakan Brevo sebagai Penyedia yang Dikompromi
Cointracking, penjejak portfolio mata wang kripto dan platform cukai, memberikan satu lagi kepingan teka-teki dengan mengenal pasti Brevo sebagai penyedia perkhidmatan e-mel pihak ketiga yang terlibat dalam insidennya.
Pelanggannya menerima mesej palsu bertajuk “Data Breach Notice: Please refresh API Keys as soon as possible.” Cointracking menegaskan bahawa mesej itu ialah pancingan data, memberitahu pelanggan supaya tidak mengklik pautannya, dan berkata ia sedang menyiasat pencerobohan tersebut.
“Jangan klik pada sebarang pautan yang terkandung dalam e-mel ini. Kami sedang menyiasat insiden tersebut dan akan memberikan maklumat lanjut sebaik sahaja ia tersedia,” tulis Cointracking.
Firma Kripto Berdepan Satu Lagi Pusingan Ancaman Keselamatan Pelanggan
Waktunya sukar untuk ditelan bagi pengguna dompet perkakasan. Safepal dan Trezor masing-masing mengalami kebocoran data pelanggan pada Ogos, walaupun kedua-dua insiden tidak menjejaskan frasa benih (seed phrase), kunci peribadi, atau dana dompet.
SafePal berkata kecacatan kebenaran mendedahkan maklumat milik kira-kira 39,798 pelanggan, manakala kebocoran Trezor yang berkaitan Shipmonk akhirnya menjejaskan kira-kira 81,000 pesanan. Nama, alamat, nombor telefon dan maklumat pelanggan lain boleh memberi penyerang bahan untuk cubaan pancingan data yang lebih meyakinkan walaupun dompet itu sendiri kekal selamat.
Perlumbaan Keselamatan Semakin Memuncak
Ancaman yang lebih luas juga berubah apabila kecerdasan buatan menjadikan pencarian kerentanan perisian lebih murah dan lebih pantas. Pada Mei, Taylor Hornby menggunakan Claude Opus 4.8 untuk menemukan kecacatan Zcash Orchard berusia empat tahun, manakala ejen Anthropic kemudian menghasilkan semula ratusan eksploit kewangan terdesentralisasi (DeFi) bersejarah yang mewakili kira-kira $550 juta dalam kerugian simulasi.
Pada Ogos, sukarelawan Bitcoin Red Team mengimbas 390 projek dan memfailkan 4,962 dapatan dalam kira-kira 30 jam, termasuk 85 yang diklasifikasikan sebagai kritikal. Penyelidik dan penyerang semakin mempunyai akses kepada alat berkuasa yang sama, menyebabkan syarikat kripto berjalan di atas tali nipis di mana persoalan penentu mungkin sekadar siapa yang menemui kelemahan terlebih dahulu.
Bagi pelanggan Trezor, Bitbox dan Cointracking, keutamaan segera adalah lebih mudah: elakkan e-mel pancingan data yang dikenal pasti dan pautannya sementara syarikat menyiasat apa yang berlaku. Apa yang berlaku seterusnya bergantung pada bagaimana infrastruktur e-mel yang dikongsi itu dikompromi, sejauh mana serangan itu merebak, dan sama ada syarikat mata wang kripto lain mendedahkan insiden yang serupa.
Artikel ini telah diterjemahkan daripada bahasa Inggeris menggunakan AI. Versi asal dalam bahasa Inggeris ialah sumber yang berwibawa; terjemahan automatik mungkin mengandungi ketidaktepatan, terutamanya dalam terminologi undang-undang dan kawal selia.











