Кто-то взломал не кошелёк, а почтовый ящик компании — и этого хватило, чтобы разослать письма с настоящего адреса Trezor. 9 сентября владельцы аппаратных кошельков начали получать сообщение с заголовком «Critical Security Alert: STM32 Entropy Vulnerability»: якобы в чипе устройства нашли уязвимость, из-за которой ослабевает защита seed-фразы. Письмо действительно пришло с help@trezor.io и прошло все проверки подлинности — SPF, DKIM и DMARC, поэтому большинство спам-фильтров пропустили его без вопросов.
Проблема в том, что никакой уязвимости не существует. В Trezor подтвердили: рассылку организовали злоумышленники, взломавшие стороннего email-провайдера компании. «Это письмо не от нас, это попытка фишинга. Не переходите по ссылкам», — предупредили в компании и отключили скомпрометированный канал рассылки, начав расследование.
Ссылка в письме вела на поддельный сайт, оформленный под интерфейс Trezor, где у пользователей просили ввести seed-фразу или пароль — именно то, что аппаратный кошелёк должен защищать надёжнее всего. В тот же день похожие письма получили клиенты швейцарского конкурента BitBox, что указывает на общего поставщика email-рассылок у обеих компаний.
История оказалась не изолированной. Месяцем ранее взломали логистического партнёра Trezor — компанию ShipMonk, через которую утекли данные примерно 80 тысяч покупателей: имена, города и адреса почты по заказам 2019-2021 годов. Судя по всему, именно эта база и легла в основу нынешней атаки: имея реальные email-адреса клиентов, мошенникам было проще выдать письмо за официальное.
Само устройство Trezor атака не затронула, подтверждённых случаев кражи криптовалюты компания пока не зафиксировала. Но случай показывает: для владельцев холодных кошельков главной уязвимостью всё чаще оказывается не чип, а обычная почта и доверие к знакомому адресу отправителя.



