Trezor підтвердив злам email-провайдера: фішинг іде зі справжнього домену

3 хв. читання
BINANCE COPY TRADING
Копіюй профі
Binance повторить угоди трейдера за тебе
Почати

Що сталося

9 вересня 2026 року Trezor підтвердив, що його сторонній email-провайдер скомпрометований: клієнтам надійшли листи з темою «Critical Security Alert: STM32 Entropy Vulnerability». Компанія заявила, що лист «не від нас, це спроба фішингу», зняла домен, на який він вів, і з’ясовує, як зловмисники дістали доступ до легітимної розсилки. Швейцарський виробник BitBox того самого дня отримав такий самий лист і повідомив, що скомпрометований, найімовірніше, спільний провайдер розсилок — через нього цілили одразу в кілька біткоїн-компаній.

Деталі

Лист стверджує, що інженери знайшли «критичну уразливість на рівні заліза» в мікроконтролерах STM32, що дефект зачіпає приблизно один пристрій із чотирьох і що seed-фрази могли вийти з недостатньою ентропією — тобто передбачуваними. Ентропія тут — міра випадковості під час створення ключа: чим її менше, тим реальніше підібрати фразу перебором.

Trezor заявив, що гаманці та приватні ключі не постраждали: зловмисники отримали можливість розсилати листи від імені бренду, а не доступ до пристроїв.

Це вже третій інцидент навколо Trezor за місяць, і всі три — у підрядників. 13 серпня компанія розкрила витік у логістичного провайдера ShipMonk: імена, міста й адреси пошти приблизно 13 700 клієнтів. 4 вересня до того самого витоку додали ще 67 000 клієнтів зі США — загалом понад 80 000 записів.

Тему листа обрано не випадково. Улітку власники Coldcard втратили монети саме через передбачувані seed-фрази, тож «уразливість ентропії» звучить для власника апаратного гаманця правдоподібно.

Що це означає

Стосується це насамперед власників Trezor і BitBox, підписаних на розсилки, але висновок спільний для всіх, хто тримає монети на апаратному гаманці. Головна ознака фішингу — стороння адреса відправника — тут не працює: лист справді йде з домену вендора, проходить перевірку автентичності й потрапляє до основної скриньки, а не до спаму. До того ж витік у ShipMonk дав шахраям понад 80 000 адрес з іменами й містами, тобто лист легко зробити персональним. Ціна помилки — увесь баланс: seed-фраза, введена на сторонньому сайті, дає повний доступ до гаманця, і скасувати переказ після цього не можна.

Горизонт — найближчі дні. Провайдер розсилок спільний для кількох компаній, тому подібні листи можуть надійти й від інших брендів. Робоче правило на цю хвилю: будь-який лист про уразливість, оновлення або «перевірку» seed-фрази вважати фішингом за замовчуванням, а новину перевіряти на сайті виробника, набравши адресу руками. Seed-фраза не вводиться ніде, крім самого пристрою — ні на сайті, ні в застосунку, ні задля перевірки уразливості.

BINANCE · СПОТ І ДЕРИВАТИВИ
Крипта з нуля
Комісія 0,1%, торги 24/7, старт з $10
Відкрити рахунок
Поділитися
Зв'язатися:
Крипто- та data-аналітик, інженер-програміст (факультет комп'ютерних наук ХНУРЕ). В IT з 2008 року: адміністрував корпоративний моніторинг у «Vodafone Україна», сім років розробляв і просував веб-проєкти, п'ять років керував маркетингом на метриках — конверсія, CTR, ROI, LTV.Криптовалютними ринками займаюся з 2021 року: ончейн-метрики, токеноміка, макроекономічні індикатори. Розробив власну data-driven модель аналізу ринку на 30+ метрик. Стек — Python (pandas, NumPy, SciPy, matplotlib), математична статистика та EDA; збір і звірку даних автоматизую AI-агентами.Принцип — «Don't trust, verify»: кожна цифра перевірена за першоджерелом, ключові — щонайменше за двома незалежними; прогнози — лише сценарії з умовами. Теза без даних не публікується.