Хакери зламали пошту Trezor і розсилали фішинг зі справжньої адреси

iEXExchanger
Хакери зламали пошту Trezor і розсилали фішинг зі справжньої адреси

Хакери зламали стороннього email-провайдера Trezor і розіслали фішинговий лист із реальної адреси компанії — нібито про ваду чипа. Пристрої не постраждали, але дані клієнтів витекли ще місяцем раніше.

Цього разу мішенню став не гаманець, а поштова система компанії. 9 вересня власники апаратних гаманців Trezor почали отримувати лист під назвою «Critical Security Alert: STM32 Entropy Vulnerability» — нібито в чипі пристрою знайшли ваду, яка послаблює захист seed-фрази. Лист приходив із адреси help@trezor.io і успішно проходив перевірки SPF, DKIM та DMARC, тож більшість спам-фільтрів пропускали його без питань.

Насправді такої вразливості не існує. У Trezor підтвердили: зловмисники зламали стороннього постачальника пошти компанії й розіслали через нього фейкове попередження. «Цей лист не від нас, це спроба фішингу. Не переходьте за жодними посиланнями», — заявили в компанії, відключивши скомпрометований канал розсилки та розпочавши розслідування.

Посилання в листі вело на підроблений сайт, оформлений під інтерфейс Trezor, де користувачів просили ввести seed-фразу або пароль — саме те, що апаратний гаманець мав захищати найнадійніше. Того ж дня майже ідентичні листи отримали клієнти швейцарського конкурента BitBox, що вказує на спільного постачальника поштових розсилок в обох компаній.

Історія не виглядає ізольованою. Місяцем раніше зламали логістичного партнера Trezor — компанію ShipMonk, через яку витекли дані приблизно 80 тисяч покупців: імена, міста та email за замовленнями 2019-2021 років. Схоже, саме ця база й лягла в основу нинішньої атаки: маючи реальні адреси клієнтів, шахраям було простіше видати лист за офіційний.

Сам пристрій Trezor атака не зачепила, підтверджених випадків крадіжки криптовалюти компанія поки не зафіксувала. Але історія нагадує: для власників холодних гаманців найслабшою ланкою дедалі частіше виявляється не чип, а звичайна пошта і довіра до знайомої адреси відправника.

Запитання та відповіді

Часті питання на тему статті

Що сталося з Trezor?

9 вересня 2026 року хакери зламали стороннього email-провайдера Trezor і розіслали від імені компанії фішинговий лист про неіснуючу ваду чипа STM32, аби виманити в користувачів seed-фрази.

Сам пристрій Trezor зламали?

Ні. Зламали лише сторонній email-сервіс компанії. Апаратні гаманці та прошивка Trezor не постраждали, а описаної у фішинговому листі вади чипа STM32 не існує.

Що робити власникам Trezor зараз?

Ігнорувати лист про «STM32 Entropy Vulnerability», не переходити за жодними посиланнями в ньому і ніколи не вводити seed-фразу на жодному сайті — Trezor ніколи її не запитує. Оновлення прошивки варто перевіряти лише через офіційний застосунок Trezor Suite.

Як це пов'язано зі зламом ShipMonk?

Місяцем раніше було зламано логістичного партнера Trezor ShipMonk, звідки витекли імена, міста та email приблизно 80 тисяч клієнтів за замовленнями 2019-2021 років. Ця база, ймовірно, допомогла зловмисникам зробити фішинг більш адресним і переконливим.