Цього разу мішенню став не гаманець, а поштова система компанії. 9 вересня власники апаратних гаманців Trezor почали отримувати лист під назвою «Critical Security Alert: STM32 Entropy Vulnerability» — нібито в чипі пристрою знайшли ваду, яка послаблює захист seed-фрази. Лист приходив із адреси help@trezor.io і успішно проходив перевірки SPF, DKIM та DMARC, тож більшість спам-фільтрів пропускали його без питань.
Насправді такої вразливості не існує. У Trezor підтвердили: зловмисники зламали стороннього постачальника пошти компанії й розіслали через нього фейкове попередження. «Цей лист не від нас, це спроба фішингу. Не переходьте за жодними посиланнями», — заявили в компанії, відключивши скомпрометований канал розсилки та розпочавши розслідування.
Посилання в листі вело на підроблений сайт, оформлений під інтерфейс Trezor, де користувачів просили ввести seed-фразу або пароль — саме те, що апаратний гаманець мав захищати найнадійніше. Того ж дня майже ідентичні листи отримали клієнти швейцарського конкурента BitBox, що вказує на спільного постачальника поштових розсилок в обох компаній.
Історія не виглядає ізольованою. Місяцем раніше зламали логістичного партнера Trezor — компанію ShipMonk, через яку витекли дані приблизно 80 тисяч покупців: імена, міста та email за замовленнями 2019-2021 років. Схоже, саме ця база й лягла в основу нинішньої атаки: маючи реальні адреси клієнтів, шахраям було простіше видати лист за офіційний.
Сам пристрій Trezor атака не зачепила, підтверджених випадків крадіжки криптовалюти компанія поки не зафіксувала. Але історія нагадує: для власників холодних гаманців найслабшою ланкою дедалі частіше виявляється не чип, а звичайна пошта і довіра до знайомої адреси відправника.



