Hacker kapern Trezor-Postfach für Phishing-Kampagne

iEXExchanger
Hacker kapern Trezor-Postfach für Phishing-Kampagne

Hacker kompromittierten einen externen E-Mail-Anbieter von Trezor und verschickten Phishing-Mails von der echten Firmenadresse mit einem erfundenen Chip-Fehler. Kundendaten waren schon zuvor geleakt worden.

Diesmal galt der Angriff nicht dem Wallet selbst, sondern dem E-Mail-System des Unternehmens. Am 9. September erhielten Besitzer von Trezor-Hardware-Wallets eine Nachricht mit dem Titel „Critical Security Alert: STM32 Entropy Vulnerability", die einen angeblichen Chip-Fehler behauptete, der den Schutz der Seed-Phrase schwäche. Die Mail kam tatsächlich von help@trezor.io und bestand die SPF-, DKIM- und DMARC-Prüfungen, sodass die meisten Spamfilter sie anstandslos durchließen.

Diese Schwachstelle existiert jedoch gar nicht. Trezor bestätigte, dass Angreifer einen externen E-Mail-Anbieter des Unternehmens kompromittiert und darüber die gefälschte Warnung verschickt hatten. „Diese E-Mail stammt nicht von uns, es handelt sich um einen Phishing-Versuch. Klicken Sie auf keine Links", warnte das Unternehmen und schaltete den betroffenen Versandkanal ab, während eine Untersuchung eingeleitet wurde.

Der Link in der Mail führte zu einer gefälschten Seite im Look der Trezor-Oberfläche, auf der Besucher zur Eingabe von Seed-Phrase oder Passwort aufgefordert wurden — genau das, wovor ein Hardware-Wallet eigentlich schützen soll. Am selben Tag meldete der Schweizer Konkurrent BitBox fast identische E-Mails, was auf einen gemeinsamen, kompromittierten E-Mail-Dienstleister beider Firmen hindeutet.

Der Vorfall steht nicht für sich. Einen Monat zuvor war Trezors Logistikpartner ShipMonk gehackt worden, wodurch Kontaktdaten von rund 80.000 Kunden offengelegt wurden — Namen, Städte und E-Mail-Adressen aus Bestellungen der Jahre 2019 bis 2021. Diese durchgesickerte Liste erklärt vermutlich, warum die Phishing-Welle so überzeugend wirkte: Die Angreifer verfügten bereits über echte Kundenadressen.

Das Gerät selbst war nie in Gefahr, und Trezor hat bislang keine bestätigten Diebstähle im Zusammenhang mit der Kampagne gemeldet. Der Fall zeigt aber erneut: Bei Besitzern von Cold Wallets ist inzwischen oft nicht der Chip das schwächste Glied, sondern der Posteingang und das Vertrauen in eine vertraute Absenderadresse.

Fragen und Antworten

Häufig gestellte Fragen zum Thema des Artikels

Was ist bei Trezor passiert?

Am 9. September 2026 kompromittierten Hacker einen externen E-Mail-Anbieter von Trezor und verschickten im Namen der Firma eine Phishing-Mail über eine erfundene STM32-Chip-Schwachstelle, um Seed-Phrasen zu stehlen.

Wurde das Trezor-Gerät selbst gehackt?

Nein. Betroffen war nur ein externer E-Mail-Dienst des Unternehmens. Trezors Hardware-Wallets und Firmware blieben unberührt, und die im Phishing beschriebene STM32-Chip-Schwachstelle existiert nicht.

Was sollten Trezor-Besitzer jetzt tun?

Die E-Mail zur „STM32 Entropy Vulnerability“ ignorieren, keine darin enthaltenen Links anklicken und die Seed-Phrase niemals auf einer Website eingeben — Trezor fragt niemals danach. Firmware-Updates sollten nur über die offizielle App Trezor Suite geprüft werden.

Was hat das mit dem ShipMonk-Leck zu tun?

Einen Monat zuvor wurde Trezors Logistikpartner ShipMonk gehackt, wodurch Namen, Städte und E-Mail-Adressen von rund 80.000 Kunden aus Bestellungen von 2019-2021 durchsickerten. Diese Daten haben den Angreifern vermutlich geholfen, die Phishing-Welle gezielter und glaubwürdiger zu gestalten.