Trezor подтвердил взлом email-провайдера: фишинг идёт с настоящего домена

3 мин. чтения
Bybit
SpaceX за крипту
Дробные доли · 24/7
Открыть рынок →

Что произошло

9 сентября 2026 года Trezor подтвердил, что его сторонний email-провайдер скомпрометирован: клиентам ушли письма с темой «Critical Security Alert: STM32 Entropy Vulnerability». Компания заявила, что письмо «не от нас, это попытка фишинга», сняла домен, на который оно вело, и разбирается, как злоумышленники получили доступ к легитимной рассылке. Швейцарский производитель BitBox в тот же день получил такое же письмо и сообщил, что скомпрометирован, судя по всему, общий провайдер рассылок — через него целили сразу в несколько биткоин-компаний.

Детали

Письмо утверждает, что инженеры нашли «критическую уязвимость на уровне железа» в микроконтроллерах STM32, что дефект затрагивает примерно одно устройство из четырёх и что seed-фразы могли получиться с недостаточной энтропией — то есть предсказуемыми. Энтропия здесь — мера случайности при создании ключа: чем её меньше, тем реальнее подобрать фразу перебором.

Trezor заявил, что кошельки и приватные ключи не пострадали: злоумышленники получили возможность рассылать письма от имени бренда, а не доступ к устройствам.

Это уже третий инцидент вокруг Trezor за месяц, и все три — у подрядчиков. 13 августа компания раскрыла утечку у логистического провайдера ShipMonk: имена, города и адреса почты примерно 13 700 клиентов. 4 сентября к той же утечке добавили ещё 67 000 клиентов из США — суммарно больше 80 000 записей.

Тема письма выбрана не случайно. Летом владельцы Coldcard потеряли монеты именно из-за предсказуемых seed-фраз, так что «уязвимость энтропии» звучит для держателя аппаратного кошелька правдоподобно.

Что это значит

Касается это в первую очередь владельцев Trezor и BitBox, подписанных на рассылки, но вывод общий для всех, кто держит монеты на аппаратном кошельке. Главный признак фишинга — посторонний адрес отправителя — здесь не работает: письмо реально уходит с домена вендора, проходит проверку подлинности и попадает в основной ящик, а не в спам. Плюс утечка у ShipMonk дала мошенникам больше 80 000 адресов с именами и городами, то есть письмо легко сделать персональным. Цена ошибки — весь баланс: seed-фраза, введённая на стороннем сайте, даёт полный доступ к кошельку, и отменить перевод после этого нельзя.

Горизонт — ближайшие дни. Провайдер рассылок общий на несколько компаний, поэтому похожие письма могут прийти и от других брендов. Рабочее правило на эту волну: любое письмо про уязвимость, обновление или «проверку» seed-фразы считать фишингом по умолчанию, а новость проверять на сайте производителя, набрав адрес руками. Seed-фраза не вводится нигде, кроме самого устройства — ни на сайте, ни в приложении, ни ради проверки уязвимости.

Bybit
SpaceX за крипту
Дробные доли · 24/7
Открыть рынок →
Поделиться
Связаться:
Крипто- и data-аналитик, инженер-программист (факультет компьютерных наук ХНУРЭ). В IT с 2008 года: администрировал корпоративный мониторинг в «Vodafone Украина», семь лет разрабатывал и продвигал веб-проекты, пять лет руководил маркетингом на метриках — конверсия, CTR, ROI, LTV.Криптовалютными рынками занимаюсь с 2021 года: ончейн-метрики, токеномика, макроэкономические индикаторы. Разработал собственную data-driven модель анализа рынка на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математическая статистика и EDA; сбор и сверку данных автоматизирую AI-агентами.Принцип — «Don't trust, verify»: каждая цифра проверена по первоисточнику, ключевые — минимум по двум независимым; прогнозы — только сценарии с условиями. Тезис без данных не публикуется.