Diesmal galt der Angriff nicht dem Wallet selbst, sondern dem E-Mail-System des Unternehmens. Am 9. September erhielten Besitzer von Trezor-Hardware-Wallets eine Nachricht mit dem Titel „Critical Security Alert: STM32 Entropy Vulnerability", die einen angeblichen Chip-Fehler behauptete, der den Schutz der Seed-Phrase schwäche. Die Mail kam tatsächlich von help@trezor.io und bestand die SPF-, DKIM- und DMARC-Prüfungen, sodass die meisten Spamfilter sie anstandslos durchließen.
Diese Schwachstelle existiert jedoch gar nicht. Trezor bestätigte, dass Angreifer einen externen E-Mail-Anbieter des Unternehmens kompromittiert und darüber die gefälschte Warnung verschickt hatten. „Diese E-Mail stammt nicht von uns, es handelt sich um einen Phishing-Versuch. Klicken Sie auf keine Links", warnte das Unternehmen und schaltete den betroffenen Versandkanal ab, während eine Untersuchung eingeleitet wurde.
Der Link in der Mail führte zu einer gefälschten Seite im Look der Trezor-Oberfläche, auf der Besucher zur Eingabe von Seed-Phrase oder Passwort aufgefordert wurden — genau das, wovor ein Hardware-Wallet eigentlich schützen soll. Am selben Tag meldete der Schweizer Konkurrent BitBox fast identische E-Mails, was auf einen gemeinsamen, kompromittierten E-Mail-Dienstleister beider Firmen hindeutet.
Der Vorfall steht nicht für sich. Einen Monat zuvor war Trezors Logistikpartner ShipMonk gehackt worden, wodurch Kontaktdaten von rund 80.000 Kunden offengelegt wurden — Namen, Städte und E-Mail-Adressen aus Bestellungen der Jahre 2019 bis 2021. Diese durchgesickerte Liste erklärt vermutlich, warum die Phishing-Welle so überzeugend wirkte: Die Angreifer verfügten bereits über echte Kundenadressen.
Das Gerät selbst war nie in Gefahr, und Trezor hat bislang keine bestätigten Diebstähle im Zusammenhang mit der Kampagne gemeldet. Der Fall zeigt aber erneut: Bei Besitzern von Cold Wallets ist inzwischen oft nicht der Chip das schwächste Glied, sondern der Posteingang und das Vertrauen in eine vertraute Absenderadresse.



