Hakerzy włamali się do poczty Trezor i wysyłali phishing

iEXExchanger
Hakerzy włamali się do poczty Trezor i wysyłali phishing

Hakerzy włamali się do dostawcy poczty Trezor i wysłali phishing z prawdziwego adresu firmy, powołując się na nieistniejącą wadę chipu. Urządzenia nie ucierpiały, ale dane klientów wyciekły już miesiąc wcześniej.

Tym razem celem nie był sam portfel, lecz system pocztowy firmy. 9 września właściciele portfeli sprzętowych Trezor zaczęli otrzymywać wiadomość zatytułowaną „Critical Security Alert: STM32 Entropy Vulnerability", w której twierdzono, że wada chipu osłabia ochronę frazy seed. E-mail przychodził z adresu help@trezor.io i przechodził weryfikacje SPF, DKIM oraz DMARC, więc większość filtrów antyspamowych przepuszczała go bez problemu.

W rzeczywistości taka luka nie istnieje. Trezor potwierdził, że napastnicy włamali się do zewnętrznego dostawcy poczty firmy i wykorzystali go do rozesłania fałszywego alertu. „Ten e-mail nie pochodzi od nas, to próba phishingu. Nie klikajcie w żadne linki" — ostrzegła firma, wyłączając skompromitowany kanał wysyłki i rozpoczynając dochodzenie.

Link w wiadomości prowadził do fałszywej strony stylizowanej na interfejs Trezor, na której proszono o wpisanie frazy seed lub hasła — czyli dokładnie tego, co portfel sprzętowy ma trzymać z dala od jakiegokolwiek ekranu. Tego samego dnia szwajcarski konkurent BitBox zgłosił niemal identyczne e-maile, co sugeruje, że obie firmy korzystają z tego samego, przejętego dostawcy poczty.

To nie odosobniony przypadek. Miesiąc wcześniej zhakowano partnera logistycznego Trezor — firmę ShipMonk, przez którą wyciekły dane około 80 tysięcy klientów: imiona, miasta i adresy e-mail powiązane z zamówieniami z lat 2019-2021. Wygląda na to, że właśnie ta baza danych stała się podstawą obecnego ataku — mając prawdziwe adresy klientów, oszustom łatwiej było upozorować oficjalną wiadomość.

Samo urządzenie nie zostało naruszone, a Trezor na razie nie potwierdził żadnych kradzieży środków powiązanych z tą kampanią. Historia przypomina jednak, że dla właścicieli zimnych portfeli najsłabszym ogniwem coraz częściej okazuje się nie chip, a zwykła skrzynka pocztowa i zaufanie do znajomego adresu nadawcy.

Pytania i odpowiedzi

Często zadawane pytania na temat artykułu

Co się stało z Trezor?

9 września 2026 roku hakerzy włamali się do zewnętrznego dostawcy poczty Trezor i w imieniu firmy wysłali phishing o nieistniejącej luce w chipie STM32, próbując wyłudzić frazy seed użytkowników.

Czy samo urządzenie Trezor zostało zhakowane?

Nie. Zhakowano wyłącznie zewnętrzną usługę pocztową firmy. Portfele sprzętowe i oprogramowanie Trezor nie zostały naruszone, a opisana w phishingu wada chipu STM32 nie istnieje.

Co powinni teraz zrobić posiadacze Trezor?

Zignorować e-mail o „STM32 Entropy Vulnerability”, nie klikać w żadne zawarte w nim linki i nigdy nie wpisywać frazy seed na żadnej stronie — Trezor nigdy o nią nie prosi. Aktualizacje firmware warto sprawdzać wyłącznie przez oficjalną aplikację Trezor Suite.

Jak to się ma do wycieku w ShipMonk?

Miesiąc wcześniej zhakowano partnera logistycznego Trezor, firmę ShipMonk, skąd wyciekły imiona, miasta i e-maile około 80 tysięcy klientów związanych z zamówieniami z lat 2019-2021. Te dane prawdopodobnie pomogły napastnikom uczynić phishing bardziej celowanym i wiarygodnym.