Що сталося
9 вересня 2026 року Trezor підтвердив, що його сторонній email-провайдер скомпрометований: клієнтам надійшли листи з темою «Critical Security Alert: STM32 Entropy Vulnerability». Компанія заявила, що лист «не від нас, це спроба фішингу», зняла домен, на який він вів, і з’ясовує, як зловмисники дістали доступ до легітимної розсилки. Швейцарський виробник BitBox того самого дня отримав такий самий лист і повідомив, що скомпрометований, найімовірніше, спільний провайдер розсилок — через нього цілили одразу в кілька біткоїн-компаній.
Деталі
Лист стверджує, що інженери знайшли «критичну уразливість на рівні заліза» в мікроконтролерах STM32, що дефект зачіпає приблизно один пристрій із чотирьох і що seed-фрази могли вийти з недостатньою ентропією — тобто передбачуваними. Ентропія тут — міра випадковості під час створення ключа: чим її менше, тим реальніше підібрати фразу перебором.
Trezor заявив, що гаманці та приватні ключі не постраждали: зловмисники отримали можливість розсилати листи від імені бренду, а не доступ до пристроїв.
Це вже третій інцидент навколо Trezor за місяць, і всі три — у підрядників. 13 серпня компанія розкрила витік у логістичного провайдера ShipMonk: імена, міста й адреси пошти приблизно 13 700 клієнтів. 4 вересня до того самого витоку додали ще 67 000 клієнтів зі США — загалом понад 80 000 записів.
Тему листа обрано не випадково. Улітку власники Coldcard втратили монети саме через передбачувані seed-фрази, тож «уразливість ентропії» звучить для власника апаратного гаманця правдоподібно.
Що це означає
Стосується це насамперед власників Trezor і BitBox, підписаних на розсилки, але висновок спільний для всіх, хто тримає монети на апаратному гаманці. Головна ознака фішингу — стороння адреса відправника — тут не працює: лист справді йде з домену вендора, проходить перевірку автентичності й потрапляє до основної скриньки, а не до спаму. До того ж витік у ShipMonk дав шахраям понад 80 000 адрес з іменами й містами, тобто лист легко зробити персональним. Ціна помилки — увесь баланс: seed-фраза, введена на сторонньому сайті, дає повний доступ до гаманця, і скасувати переказ після цього не можна.
Горизонт — найближчі дні. Провайдер розсилок спільний для кількох компаній, тому подібні листи можуть надійти й від інших брендів. Робоче правило на цю хвилю: будь-який лист про уразливість, оновлення або «перевірку» seed-фрази вважати фішингом за замовчуванням, а новину перевіряти на сайті виробника, набравши адресу руками. Seed-фраза не вводиться ніде, крім самого пристрою — ні на сайті, ні в застосунку, ні задля перевірки уразливості.



