Trezor-gebruikers doelwit van phishingcampagne na inbreuk bij externe e-mailprovider
Belangrijkste punten
- •Trezor waarschuwde dat een phishingmail met de titel 'Critical Security Alert: STM32 Entropy Vulnerability' werd verstuurd na een inbreuk bij zijn externe e-mailprovider en niet afkomstig was van het bedrijf.
- •De frauduleuze berichten doorstonden standaardcontroles voor afzenderauthenticatie, waaronder DKIM, SPF en DMARC, omdat ze afkomstig waren van daadwerkelijk geautoriseerde verzendinfrastructuur die aan het domein trezor.io was gekoppeld.
- •De phishingmail beweerde ten onrechte dat ongeveer een op de vier Trezor-apparaten een fabricagefout bevatte in de randomnumbergenerator van de STM32-microcontrollers en spoorde ontvangers aan op een link te klikken om hun apparaatmodel te controleren.
- •Trezor heeft het bij de aanval gebruikte domein offline gehaald en onderzoekt hoe hackers toegang kregen tot het legitieme domein, maar heeft de getroffen e-mailprovider of het aantal ontvangers niet bekendgemaakt.
- •De phishingcampagne volgt op Trezors bekendmaking van ongeautoriseerde toegang bij logistiek partner ShipMonk, waardoor 13,689 gebruikers en later nog eens 67,000 klanten in de US werden getroffen, hoewel het bedrijf niet heeft gezegd of de twee incidenten met elkaar verband houden.

Hardwarewalletfabrikant Trezor, omschreven als de op een na grootste producent van apparaten voor het opslaan van cryptovaluta, heeft gebruikers gewaarschuwd voor een phishingcampagne die werd gestart na een inbreuk bij zijn externe e-mailprovider. Het bedrijf bevestigde dat een e-mail met de titel “Critical Security Alert: STM32 Entropy Vulnerability” niet afkomstig was van Trezor en drong er bij klanten op aan om in het bericht op geen enkele link te klikken.
Volgens een waarschuwing die op X werd geplaatst, gebruikten aanvallers de gecompromitteerde infrastructuur om frauduleuze beveiligingswaarschuwingen te versturen vanaf een vervalste versie van Trezors officiële e-maildomein. De berichten doorstonden de standaardcontroles voor afzenderauthenticatie. Trezor zei dat het het bij de aanval gebruikte domein offline had gehaald en onderzocht hoe de hackers toegang hadden gekregen tot het legitieme domein. Het bedrijf heeft de getroffen provider en het aantal ontvangers niet bekendgemaakt.
#PeckShieldAlert @Trezor has reported that their third-party email provider has been breached. A #phishing email titled 'Critical Security Alert: STM32 Entropy Vulnerability' is circulating, spoofing the address help@trezor.io – this is NOT a legitimate Trezor communication. Do… — PeckShieldAlert (@PeckShieldAlert) September 10, 2026
De phishingmail was ontworpen om op een dringende beveiligingsmelding te lijken. Er werd beweerd dat ongeveer een op de vier Trezor-apparaten een fabricagefout bevatte in de randomnumbergenerator van de STM32-microcontrollers. Volgens het bericht zorgde de vermeende fout ervoor dat seed phrases van wallets onvoldoende beschermd waren tegen brute-forceaanvallen en moesten ontvangers een link volgen om te controleren of hun apparaatmodel was getroffen.
De technische geloofwaardigheid van de campagne kan deze overtuigender hebben gemaakt dan conventionele phishingpogingen. Marcello Paz, een van de ontvangers, meldde dat de e-mail de afzenderverificatie van Gmail doorstond, waarbij de authenticatiecontroles van DKIM, SPF en DMARC allemaal geldig leken voor het domein trezor.io. Het bericht werd verzonden vanuit “Trezor Security” via een Sendinblue-campagne, wat verder bijdroeg aan de legitieme uitstraling.
Het incident laat zien hoe aanvallers die vertrouwde communicatie-infrastructuur compromitteren, de bescherming die doorgaans met e-mailauthenticatie wordt geassocieerd, kunnen omzeilen. In dit geval waren de frauduleuze berichten afkomstig van daadwerkelijk geautoriseerde verzenddomeinen, in plaats van van domeinen die alleen door aanvallers waren vervalst.
Tweede beveiligingsincident voor Trezor in recente maanden
De inbreuk volgt op een reeks bekendmakingen over beveiligingsincidenten binnen de sector van hardwarewallets en bij Trezor. In augustus onthulde Trezor dat logistiek partner ShipMonk ongeautoriseerde toegang had ervaren, waardoor bestelinformatie over de periode van May 10 tot August 8 werd blootgesteld. Het incident trof 13,689 gebruikers in de US, UK, Sweden, Colombia, Brazil, Italy en Portugal.
De persoonlijke gegevens van 11,742 klanten waren volledig gecompromitteerd, terwijl de namen, steden en e-mailadressen van 1,947 anderen waren blootgelegd. Op September 4 maakte Trezor bekend dat nog eens 67,000 klanten in de US waren getroffen. Onafhankelijke schattingen wezen erop dat de totale impact meer dan 80,000 klanten zou kunnen omvatten.
Trezor stelde de getroffen gebruikers op de hoogte van de inbreuk bij ShipMonk en waarschuwde hen voor een verhoogd phishingrisico. Het bedrijf heeft niet gezegd of de twee incidenten met elkaar verband houden of dat klantgegevens die bij de logistieke inbreuk waren verkregen, werden gebruikt om ontvangers van de huidige campagne te benaderen. Verdere updates over de e-mailprovider, het aantal ontvangers en het lopende onderzoek zouden de omvang van de campagne en een eventuele overlap met het eerdere incident kunnen verduidelijken.
Gebruikers wordt aangeraden e-mails waarin om klikken of persoonlijke informatie wordt gevraagd voorzichtig te behandelen en beveiligingsmeldingen rechtstreeks via officiële Trezor-kanalen te verifiëren, in plaats van via ingesloten links. De officiële website van Trezor is De waarschuwing werd ook besproken in dit X-bericht: https://x.com/PeckShieldAlert/status/2097863078406930739?ref_src=twsrc%5Etfw.