Что произошло
9 сентября 2026 года Trezor подтвердил, что его сторонний email-провайдер скомпрометирован: клиентам ушли письма с темой «Critical Security Alert: STM32 Entropy Vulnerability». Компания заявила, что письмо «не от нас, это попытка фишинга», сняла домен, на который оно вело, и разбирается, как злоумышленники получили доступ к легитимной рассылке. Швейцарский производитель BitBox в тот же день получил такое же письмо и сообщил, что скомпрометирован, судя по всему, общий провайдер рассылок — через него целили сразу в несколько биткоин-компаний.
Детали
Письмо утверждает, что инженеры нашли «критическую уязвимость на уровне железа» в микроконтроллерах STM32, что дефект затрагивает примерно одно устройство из четырёх и что seed-фразы могли получиться с недостаточной энтропией — то есть предсказуемыми. Энтропия здесь — мера случайности при создании ключа: чем её меньше, тем реальнее подобрать фразу перебором.
Trezor заявил, что кошельки и приватные ключи не пострадали: злоумышленники получили возможность рассылать письма от имени бренда, а не доступ к устройствам.
Это уже третий инцидент вокруг Trezor за месяц, и все три — у подрядчиков. 13 августа компания раскрыла утечку у логистического провайдера ShipMonk: имена, города и адреса почты примерно 13 700 клиентов. 4 сентября к той же утечке добавили ещё 67 000 клиентов из США — суммарно больше 80 000 записей.
Тема письма выбрана не случайно. Летом владельцы Coldcard потеряли монеты именно из-за предсказуемых seed-фраз, так что «уязвимость энтропии» звучит для держателя аппаратного кошелька правдоподобно.
Что это значит
Касается это в первую очередь владельцев Trezor и BitBox, подписанных на рассылки, но вывод общий для всех, кто держит монеты на аппаратном кошельке. Главный признак фишинга — посторонний адрес отправителя — здесь не работает: письмо реально уходит с домена вендора, проходит проверку подлинности и попадает в основной ящик, а не в спам. Плюс утечка у ShipMonk дала мошенникам больше 80 000 адресов с именами и городами, то есть письмо легко сделать персональным. Цена ошибки — весь баланс: seed-фраза, введённая на стороннем сайте, даёт полный доступ к кошельку, и отменить перевод после этого нельзя.
Горизонт — ближайшие дни. Провайдер рассылок общий на несколько компаний, поэтому похожие письма могут прийти и от других брендов. Рабочее правило на эту волну: любое письмо про уязвимость, обновление или «проверку» seed-фразы считать фишингом по умолчанию, а новость проверять на сайте производителя, набрав адрес руками. Seed-фраза не вводится нигде, кроме самого устройства — ни на сайте, ни в приложении, ни ради проверки уязвимости.


