Координированная фишинговая кампания нацелилась на пользователей аппаратных кошельков Trezor и BitBox
Ключевые выводы
- •Злоумышленники взломали сторонних поставщиков электронной почты, используемых Trezor и BitBox, и распространили поддельные предупреждения об уязвимости энтропии через обычно доверенные каналы.
- •Мошеннические сообщения направляли пользователей на поддельную страницу проверки уязвимости, предназначенную для сбора фраз восстановления, с помощью которых можно воссоздать кошелёк и потратить его средства.
- •Trezor заблокировала фишинговый домен и заявила, что её аппаратные кошельки, приватные ключи и резервные копии для восстановления остаются в безопасности; предварительное расследование BitBox указывает на поставщика рассылок, которым пользуются несколько биткоин-компаний, а технические следы показывают маршрутизацию через Brevo/Sendinblue.
- •По состоянию на 10 сентября подтверждённых потерь пользователей не выявлено. BitBox рекомендовала всем, кто ввёл слова восстановления на мошеннической странице, считать кошелёк скомпрометированным и перевести средства на новый кошелёк.
- •Кампания использовала достоверность недавних реальных раскрытий, включая две уязвимости BitBox, устранённые в августе, утечку данных Trezor в ShipMonk, масштаб которой увеличился примерно на 67 000 клиентов из США, и сбой Coldcard со слабыми начальными ключами, связанный с кражами более 1,778 BTC.

Пользователи аппаратных кошельков Trezor и BitBox подверглись координированной фишинговой кампании, основанной на поддельных предупреждениях безопасности. Злоумышленники взломали стороннего поставщика электронной почты Trezor и распространили сообщение под названием «Critical Security Alert: STM32 Entropy Vulnerability», тогда как пользователи BitBox получили схожее письмо «Microcontroller Entropy Vulnerability». Поскольку сообщения отправлялись через скомпрометированных поставщиков, которых компании используют для легитимной рассылки, они попадали во входящие пользователей по каналам, которым те не без оснований доверяли.
В поддельном сообщении Trezor утверждалось, что производственный дефект микроконтроллеров STM32 ослабил генерацию фраз восстановления примерно на одном из четырёх устройств Trezor. Получателей направляли на страницу проверки уязвимости, предназначенную для сбора данных о кошельке или слов восстановления. Trezor заблокировала фишинговый домен и заявила, что её аппаратные кошельки, приватные ключи и резервные копии для восстановления остаются в безопасности. Фразы восстановления являются целью атаки не случайно: как основная резервная копия аппаратного кошелька, фраза, попавшая в руки злоумышленника, позволяет воссоздать кошелёк в другом месте и потратить защищаемые им средства.
Предварительное расследование BitBox указывает на скомпрометированного поставщика рассылок, которым пользуются несколько биткоин-компаний; большинство выявленных фишинговых ссылок уже отключено. Общая инфраструктура поставщика означала, что одной компрометации было достаточно, чтобы за одну волну доставить схожие фишинговые сообщения клиентам нескольких компаний. Технические следы кампании показали маршрутизацию через Brevo/Sendinblue, хотя ни один из производителей кошельков публично не назвал Brevo скомпрометированным поставщиком в своём первоначальном предупреждении. Trezor раскрыла информацию об инциденте в сообщении PSA на официальном сабреддите, а BitBox опубликовала обновление на r/BitBoxWallet вместе с официальными рекомендациями по реагированию на фишинговые атаки.
Подтверждённых потерь не выявлено
По состоянию на 10 сентября подтверждённых потерь пользователей в результате кампании не выявлено. Несколько пользователей сообщили, что перешли по фишинговой ссылке, но остановились до ввода конфиденциальных данных; в этих публичных сообщениях случаев опустошения кошельков не зафиксировано.
BitBox рекомендует всем, кто ввёл слова восстановления на мошеннической странице, считать кошелёк скомпрометированным и перевести оставшиеся средства на недавно созданный кошелёк. Само по себе получение письма или открытие ссылки без ввода информации не раскрывает фразу восстановления.
Реальные уязвимости кошельков повысили убедительность мошенничества
Кампания последовала за реальными раскрытиями информации об уязвимостях кошельков, благодаря которым поддельные предупреждения выглядели более правдоподобно. В августе BitBox устранила две серьёзные уязвимости, включая проблему с повреждением памяти и более старую уязвимость загрузчика, которая при определённых условиях могла позволить установить вредоносную прошивку. С этими уязвимостями не было связано ни одного известного случая кражи средств из BitBox.
Отдельно Trezor столкнулась с утечкой данных в ShipMonk, масштаб которой недавно увеличился примерно на 67 000 клиентов из США. Были раскрыты имена, адреса электронной почты, номера телефонов, адреса доставки и информация о заказах, что увеличило объём персональных данных, доступных для целевого фишинга, хотя системы кошельков и резервные копии Trezor скомпрометированы не были.
Поддельное предупреждение об энтропии также напоминает о сбое Coldcard со слабыми начальными ключами, который привёл к кражам более 1,778 BTC с высокой степенью подтверждённости и вынудил выпустить экстренные изменения прошивки в августе. На фоне реальных раскрытий электронное письмо на тему безопасности с большей вероятностью воспринимается как подлинное — именно эту дополнительную убедительность и использовала кампания.
Trezor продолжает расследовать доступ к своей почтовой инфраструктуре, а BitBox связалась с поставщиком рассылок и сообщила о фишинговых доменах. Обе компании публиковали обновления в своих официальных сабреддитах и на страницах поддержки, поэтому по мере продолжения расследований именно эти каналы остаются источником проверенной информации.