Trezor ने बताया कि अटैकर्स ने इसके थर्ड-पार्टी ईमेल प्रोवाइडर को ब्रीच कर लिया और कस्टमर्स को एक फिशिंग ईमेल भेजी, जिसे क्रिटिकल चिप सिक्योरिटी अलर्ट के रूप में disguise किया गया था। यह कंपनी का चार हफ्तों में तीसरा वेंडर फेलियर है।
हार्डवेयर वॉलेट कंपनी ने कहा कि उसने उस डोमेन को हटा दिया है, जिससे ये कैंपेन चलाया जा रहा था और अब जांच कर रही है कि अटैकर्स उसके legit डोमेन तक कैसे पहुंचे। रिपोर्ट्स के मुताबिक, वॉलेट्स, कीज़ और recovery backups कभी exposed नहीं हुए।
Trezor के ईमेल प्रोवाइडर ब्रीच के बाद आई ShipMonk डेटा लीक
10 अगस्त को ShipMonk में हुए incident से ये सिलसिला शुरू हुआ, जो Trezor के ऑर्डर्स की शिपिंग पार्टनर है। 4 सितंबर के अपडेट के बाद exposed हुए कस्टमर्स की संख्या 80,000 से ज्यादा हो गई।
इस लीक में नाम, फोन नंबर और घर के पते शामिल थे। BeInCrypto ने अगस्त में रिपोर्ट किया था कि डिवाइसेज़ सेफ हैं, जबकि फिशिंग और स्कैम रिस्क बढ़ गया है। अब तक कस्टमर्स ने scam calls और प्रिंटेड लेटर्स मिलने की शिकायत की है।
पैटर्न पुराना है। Trezor ने 2024 में सपोर्ट पोर्टल ब्रीच के बाद 66,000 यूज़र्स को वॉर्न किया था। इसके राइवल्स भी गड़बड़ कर बैठे, SafePal ने पिछले महीने करीब 40,000 रिकॉर्ड्स लीक किए। डिवाइसेज़ तो ठीक हैं, लेकिन कस्टमर डेटा संभालने वाले पार्टनर्स नहीं।
फेक STM32 अलर्ट क्यों करता है काम?
यह ईमेल “STM32 Entropy Vulnerability” के नाम से एक क्रिटिकल सिक्योरिटी अलर्ट बनकर आई थी। STM32 वो चिप्स की फैमिली है, जो Trezor डिवाइसेज़ के अंदर होती हैं।
Entropy वह randomness है जिसका यूज़ वॉलेट recovery phrase बनाने में करता है, जो बैकअप के तौर पर फंड्स कंट्रोल करता है। अगर randomness कमजोर हो, तो वह रियल खतरा बन सकता है, जिससे ऐसे मेल की credibility बढ़ जाती है और यूजर्स डर जाते हैं।
“हमारे थर्ड-पार्टी ईमेल प्रोवाइडर को ब्रीच कर लिया गया है। कृपया ध्यान दें कि ‘Critical Security Alert: STM32 Entropy Vulnerability’ नाम का ईमेल हमारी तरफ से नहीं है और यह एक फिशिंग अटेम्प्ट है। किसी भी लिंक पर क्लिक न करें,” टीम ने वॉर्निंग दी।
X पर हमें फॉलो करें ताकि आप हर ताज़ा न्यूज़ तुरंत पा सकें
अब Trezor यूज़र्स को क्या करना चाहिए?
- किसी भी अनपेक्षित Trezor ईमेल में दी गई लिंक पर क्लिक न करें, खासकर अगर वह STM32 या entropy का ज़िक्र कर रही हो।
- कभी भी अपनी recovery phrase या डिवाइस पासकोड किसी वेबसाइट में टाइप न करें।
- किसी भी अनपेक्षित फोन कॉल या physical letter को तब तक suspicious मानें जब तक कि उसकी पुष्टि न हो जाए।
- सही सूचना के लिए trezor.io या X (Twitter) पर verified Trezor अकाउंट जरूर चेक करें।
- अगर किसी ने गलती से linked पेज पर अपना backup डाला है, तो तुरंत अपने फंड्स को एक नए wallet में ट्रांसफर कर लें।
लीक हुए कॉन्टैक्ट डिटेल्स और असली सेंडर डोमेन के साथ ईमेल आने पर यूज़र्स की पहचान करने वाली signals नहीं दिखतीं।
“अभी कुछ हार्डवेयर wallet कंपनियों (कम से कम Trezor और Bitbox) की तरफ से काफी convincing phishing ईमेल भेजी जा रही हैं। संभावना है कि किसी मार्केटिंग ईमेल प्रोवाइडर से समझौता हुआ है। इससे और भी ज़्यादा customer ईमेल्स लीक हो सकती हैं,” एक यूज़र ने बताया।
सच में, स्विट्जरलैंड में बनी Bitcoin हार्डवेयर wallet BitBox ने भी ऐसा ही एक मामला रिपोर्ट किया, फर्क बस इतना था कि phishing मेल उनके न्यूज़लेटर सब्सक्राइबर्स को भेजा गया।
BitBox के अनुसार, ये phishing अटैक उन Bitcoin कंपनियों को टार्गेट कर सकता है जो एक ही न्यूज़लेटर प्रोवाइडर का इस्तेमाल करती हैं।









