Trezor Laporkan Insiden Keamanan Lagi: Apa yang Perlu Diketahui Pengguna

  • Trezor mengatakan ada pelanggaran di penyedia email mereka yang mendorong email phishing ke pengguna.
  • Alert palsu tersebut mengklaim adanya cacat entropi pada STM32 dan mendesak penerima untuk mengklik.
  • Ini adalah kegagalan ketiga di vendor Trezor dalam empat minggu.
Promo

Trezor mengungkap bahwa penyerang membobol penyedia email pihak ketiga mereka dan mengirim email phishing ke pelanggan yang menyamar sebagai peringatan keamanan chip penting. Ini merupakan kegagalan vendor ketiga perusahaan dalam empat minggu terakhir.

Perusahaan hardware wallet tersebut mengatakan mereka telah menonaktifkan domain di balik kampanye ini dan sedang menyelidiki bagaimana pelaku bisa mendapatkan akses ke domain resmi mereka. Dikabarkan bahwa wallet, kunci, dan backup pemulihan tidak pernah terekspos.

Pelanggaran Email Provider Trezor Terjadi setelah Kebocoran Data ShipMonk

Insiden pada 10 Agustus di ShipMonk, partner pengiriman pesanan Trezor, menjadi awal rentetan ini. Pembaruan pada 4 September menaikkan jumlah pelanggan yang datanya terekspos hingga lebih dari 80.000 orang.

Kebocoran itu berisi nama, nomor telepon, dan alamat rumah. BeInCrypto melaporkan pada Agustus bahwa perangkat tetap aman walaupun risiko phishing dan penipuan meningkat. Sejak saat itu, pelanggan melaporkan menerima telepon penipuan dan surat fisik berisi penipuan.

Pola kejadian ini sebenarnya bukan hal baru. Trezor pernah memperingatkan 66.000 pengguna setelah terjadi pelanggaran di portal dukungan pada 2024, dan pesaingnya juga pernah mengalami hal serupa, di mana SafePal membocorkan hampir 40.000 data pelanggan bulan lalu. Perangkatnya tetap andal, tapi mitra penyimpan data pelanggan justru rentan.

Disponsori
Disponsori

Mengapa Peringatan Palsu STM32 Bisa Menipu

Email tersebut hadir dalam bentuk peringatan keamanan penting soal “Kerentanan Entropi STM32.” STM32 adalah nama keluarga chip kecil di dalam perangkat Trezor.

Entropi adalah tingkat keacakaan yang dipakai wallet untuk membuat recovery phrase, yaitu backup yang mengendalikan dana. Jika entropi lemah, tentu sangat berbahaya, sehingga umpan ini terasa masuk akal bagi pemilik yang khawatir.

Penyedia email pihak ketiga kami telah dibobol. Mohon waspada bahwa email yang berjudul ‘Critical Security Alert: STM32 Entropy Vulnerability’ itu bukan dari kami, dan merupakan upaya phishing. Jangan klik link apapun,” peringatan tim tersebut.

Ikuti kami di X untuk mendapatkan berita terkini secara real-time

Apa yang Harus Dilakukan Pengguna Trezor Sekarang

  • Jangan klik link apapun di email Trezor yang tidak terduga, terutama yang bertema STM32 atau entropi.
  • Jangan pernah mengetik recovery phrase atau passcode perangkat di website manapun.
  • Anggap semua telepon dan surat fisik yang tidak terduga sebagai sesuatu yang patut dicurigai hingga terbukti aman.
  • Periksa pengumuman resmi di trezor.io atau akun Trezor terverifikasi di X.
  • Bagi siapa pun yang sudah memasukkan backup ke halaman link mencurigakan, segera pindahkan dana ke wallet baru.

Detail kontak yang bocor dan dikombinasikan dengan domain pengirim resmi membuat tanda-tanda yang biasa diandalkan pengguna menjadi tidak berlaku.

“Email phishing yang meyakinkan sedang dikirimkan oleh perusahaan hardware wallet (setidaknya yang saya dengar adalah Trezor dan Bitbox). Kemungkinan besar penyedia email marketing mereka telah diretas. Ini akan membuat lebih banyak data email pelanggan bocor,” sorot seorang pengguna tersebut.

Memang, BitBox, hardware wallet Bitcoin buatan Swiss, juga melaporkan kejadian serupa. Namun, email phishing mereka dikirim khusus kepada pelanggan newsletter saja.

Menurut BitBox, serangan phishing kemungkinan menargetkan perusahaan Bitcoin yang memakai penyedia newsletter yang sama.

Penyangkalan

BeInCrypto berkomitmen pada pelaporan yang tidak bias dan transparan. Artikel berita ini bertujuan untuk menyajikan informasi yang akurat dan tepat waktu. Namun, pembaca disarankan untuk memverifikasi fakta secara independen dan berkonsultasi dengan profesional sebelum mengambil keputusan apa pun berdasarkan konten ini. Harap diperhatikan bahwa Syarat dan Ketentuan, Kebijakan Privasi, dan Disclaimer kami telah diperbarui.

Disponsori
Disponsori