Trezor zegt dat hackers e-mailprovider hebben gehackt om phishingwaarschuwing te versturen
Belangrijkste punten
- •Hackers hebben een externe e-mailprovider die door Trezor werd gebruikt gehackt en phishingmails verstuurd die waren vermomd als een dringende waarschuwing over een kwetsbaarheid in STM32-microcontrollers.
- •Trezor bevestigde dat de e-mail 'Critical Security Alert: STM32 Entropy Vulnerability' frauduleus was en drong er bij gebruikers op aan geen links aan te klikken. Volgens het bedrijf bestaat de vermeende kwetsbaarheid die naar schatting één op de vier apparaten zou treffen niet.
- •Het bedrijf haalde het voor de aanval gebruikte domein offline en onderzoekt hoe hackers toegang kregen tot het legitieme verzenddomein.
- •Casa-bestuurders Nick Neuman en Jameson Lopp waarschuwden dat de campagne zich mogelijk tot BitBox-gebruikers uitstrekte. Ze merkten op dat de berichten DKIM-, SPF- en DMARC-controles doorstonden en niet vervalst leken.
- •De phishinggolf volgde op een incident in augustus waarbij een inbreuk bij ShipMonk gegevens van 80.689 Trezor-klanten blootlegde. Het bedrijf waarschuwde dat die informatie geavanceerdere aanvallen mogelijk kon maken.

Trezor zei dat hackers zijn externe e-mailprovider hebben gehackt en de dienst hebben gebruikt om phishingmails te verspreiden die waren vermomd als een kritieke beveiligingswaarschuwing. In de frauduleuze waarschuwing werd ten onrechte beweerd dat een hardwarefout de herstelzinnen op sommige Trezor-apparaten had verzwakt.
Het bedrijf waarschuwde gebruikers woensdag dat een e-mail met als onderwerp “Critical Security Alert: STM32 Entropy Vulnerability” niet afkomstig was van Trezor. “Houd er rekening mee dat de e-mail met de naam ‘Critical Security Alert: STM32 Entropy Vulnerability’ niet van ons afkomstig is en een phishingpoging is. Klik op geen enkele link,” schreef Trezor op X.
Trezor zei het voor de aanval gebruikte domein offline te hebben gehaald en te onderzoeken hoe de hackers toegang kregen tot het legitieme domein van het bedrijf. In de e-mail werd ten onrechte beweerd dat de ingenieurs van Trezor een “kritieke kwetsbaarheid op hardwareniveau” hadden ontdekt in de STM32-microcontrollers die in de apparaten van het bedrijf worden gebruikt. Ook werd beweerd dat het defect naar schatting één op de vier apparaten trof en ervoor kon zorgen dat herstelzinnen onvoldoende willekeur, of entropie, bevatten.
De claim leek bedoeld om in te spelen op zorgen die waren ontstaan door een recent Coldcard-exploit waarbij gebruikers meer dan $130 miljoen aan Bitcoin verloren. Trezor bracht kort na 16.30 uur Easter Time een verklaring uit waarin het de e-mail frauduleus noemde en gebruikers waarschuwde, uren nadat verschillende gebruikers hadden gemeld dat ze de phishingmail hadden ontvangen van wat een legitiem Trezor-e-mailadres leek te zijn.
Nick Neuman, medeoprichter en CEO van Casa, zei dat de campagne verder kon reiken dan Trezor en voegde eraan toe dat hij soortgelijke meldingen van BitBox-gebruikers had gehoord. “Waarschijnlijk is een marketing-e-mailprovider gehackt,” zei Neuman op X. “Blijf alert en vertrouw geen e-mails van providers die je via verdachte links tot actie proberen aan te zetten.”
Een gebruiker, Marcello Paz, plaatste op 9 september 2026 details van het bericht op X. Hij zei dat Gmail de afzender toonde als Trezor Security \u003chelp@trezor.io\u003e, met als return path noreply@mailing.trezor.io. Ook zei hij dat het bericht een Sendinblue-campagne identificeerde en dat DKIM, SPF en DMARC als geslaagd werden weergegeven voor Zijn bericht bevatte de trackinglink van de campagne en de URL Marcello Paz op X.
De gemelde afzendergegevens en authenticatiecontroles konden ervoor zorgen dat het bericht voor ontvangers legitiem leek, maar maakten de beveiligingsclaim niet echt. Gebruikers moeten waarschuwingen via de officiële kanalen van een bedrijf verifiëren in plaats van te vertrouwen op links in een e-mail.
Bitcoin-beveiligingsonderzoeker en Chief Security Officer van Casa Jameson Lopp gaf een soortgelijke waarschuwing. “Dreigingsactoren hebben mogelijk de e-mailprovider(s) gehackt die door Trezor en BitBox worden gebruikt,” schreef hij op X. “Er worden schadelijke e-mails verstuurd waarin wordt beweerd dat beide bedrijven slechte RNG’s hebben waarvoor beveiligingsupdates nodig zijn, en de e-mails lijken niet vervalst. Een dergelijke beveiligingswaarschuwing is niet uitgegeven!”
In augustus waarschuwden Trezor en branchegenoot Foundation, maker van crypto-hardwarewallets, gebruikers voor phishingpogingen die inspeelden op zorgen over de beveiliging van hardwarewallets nadat onderzoekers kwetsbaarheden in Coldcard-apparaten hadden bekendgemaakt.
Diezelfde maand meldde Trezor dat een inbreuk bij verzendprovider ShipMonk klantgegevens van 80.689 mensen had blootgelegd, waaronder namen, e-mailadressen, telefoonnummers en verzendadressen. Het bedrijf waarschuwde dat de gelekte informatie kon worden gebruikt bij geavanceerdere phishingaanvallen. Het rapport van Trezor is beschikbaar in zijn officiële aankondiging.