Tym razem celem nie był sam portfel, lecz system pocztowy firmy. 9 września właściciele portfeli sprzętowych Trezor zaczęli otrzymywać wiadomość zatytułowaną „Critical Security Alert: STM32 Entropy Vulnerability", w której twierdzono, że wada chipu osłabia ochronę frazy seed. E-mail przychodził z adresu help@trezor.io i przechodził weryfikacje SPF, DKIM oraz DMARC, więc większość filtrów antyspamowych przepuszczała go bez problemu.
W rzeczywistości taka luka nie istnieje. Trezor potwierdził, że napastnicy włamali się do zewnętrznego dostawcy poczty firmy i wykorzystali go do rozesłania fałszywego alertu. „Ten e-mail nie pochodzi od nas, to próba phishingu. Nie klikajcie w żadne linki" — ostrzegła firma, wyłączając skompromitowany kanał wysyłki i rozpoczynając dochodzenie.
Link w wiadomości prowadził do fałszywej strony stylizowanej na interfejs Trezor, na której proszono o wpisanie frazy seed lub hasła — czyli dokładnie tego, co portfel sprzętowy ma trzymać z dala od jakiegokolwiek ekranu. Tego samego dnia szwajcarski konkurent BitBox zgłosił niemal identyczne e-maile, co sugeruje, że obie firmy korzystają z tego samego, przejętego dostawcy poczty.
To nie odosobniony przypadek. Miesiąc wcześniej zhakowano partnera logistycznego Trezor — firmę ShipMonk, przez którą wyciekły dane około 80 tysięcy klientów: imiona, miasta i adresy e-mail powiązane z zamówieniami z lat 2019-2021. Wygląda na to, że właśnie ta baza danych stała się podstawą obecnego ataku — mając prawdziwe adresy klientów, oszustom łatwiej było upozorować oficjalną wiadomość.
Samo urządzenie nie zostało naruszone, a Trezor na razie nie potwierdził żadnych kradzieży środków powiązanych z tą kampanią. Historia przypomina jednak, że dla właścicieli zimnych portfeli najsłabszym ogniwem coraz częściej okazuje się nie chip, a zwykła skrzynka pocztowa i zaufanie do znajomego adresu nadawcy.



