Пользователи Trezor стали мишенью фишинговой кампании после взлома стороннего почтового провайдера
Ключевые выводы
- •Trezor предупредила, что фишинговое письмо с заголовком 'Critical Security Alert: STM32 Entropy Vulnerability' было отправлено после взлома стороннего почтового провайдера и не исходило от компании.
- •Мошеннические сообщения прошли стандартные проверки аутентификации, включая DKIM, SPF и DMARC, поскольку отправлялись через действительно авторизованную инфраструктуру, связанную с доменом trezor.io.
- •В фишинговом письме ложно утверждалось, что примерно одно из четырех устройств Trezor содержит заводской дефект генератора случайных чисел микроконтроллеров STM32; получателей подталкивали перейти по ссылке и проверить модель устройства.
- •Trezor отключила домен, использованный в атаке, и расследует, как хакеры получили доступ к ее легитимному домену, однако не раскрыла название затронутого почтового провайдера или число получателей.
- •Фишинговая кампания последовала за сообщением Trezor о несанкционированном доступе к системам логистического партнера ShipMonk, затронувшем 13,689 пользователей и позднее еще 67,000 клиентов из US; компания не сообщила, связаны ли эти инциденты.

Производитель аппаратных кошельков Trezor, называемый вторым по величине производителем устройств для хранения криптовалюты, предупредил пользователей о фишинговой кампании, начавшейся после взлома стороннего почтового провайдера. Компания подтвердила, что письмо с заголовком “Critical Security Alert: STM32 Entropy Vulnerability” не было отправлено Trezor, и призвала клиентов не переходить по содержащимся в нем ссылкам.
Согласно предупреждению, опубликованному в X, злоумышленники использовали скомпрометированную инфраструктуру для рассылки мошеннических уведомлений безопасности с поддельной версии официального почтового домена Trezor. Сообщения прошли стандартные проверки аутентификации отправителя. Trezor заявила, что отключила домен, использованный в атаке, и расследует, каким образом хакеры получили доступ к ее легитимному домену. Компания не раскрыла название затронутого провайдера или число получателей.
#PeckShieldAlert @Trezor has reported that their third-party email provider has been breached. A #phishing email titled 'Critical Security Alert: STM32 Entropy Vulnerability' is circulating, spoofing the address help@trezor.io – this is NOT a legitimate Trezor communication. Do… — PeckShieldAlert (@PeckShieldAlert) September 10, 2026
Фишинговое письмо было оформлено как срочное уведомление безопасности. В нем утверждалось, что примерно одно из четырех устройств Trezor содержит заводской дефект генератора случайных чисел микроконтроллеров STM32. Согласно сообщению, предполагаемый дефект оставлял seed-фразы кошельков недостаточно защищенными от атак методом полного перебора, поэтому получателям предлагалось перейти по ссылке и проверить, затронута ли их модель устройства.
Техническая убедительность кампании могла сделать ее более эффективной по сравнению с обычными фишинговыми атаками. Один из получателей, Marcello Paz, сообщил, что письмо прошло проверку отправителя в Gmail, а проверки аутентификации DKIM, SPF и DMARC отображались как действительные для домена trezor.io. Сообщение было отправлено от имени “Trezor Security” через рассылку Sendinblue, что еще больше усиливало его видимость легитимного письма.
Инцидент показывает, как злоумышленники, получившие контроль над доверенной коммуникационной инфраструктурой, могут обходить меры защиты, обычно связанные с аутентификацией электронной почты. В данном случае мошеннические сообщения исходили от действительно авторизованных доменов отправки, а не от доменов, лишь подделанных атакующими.
Второй инцидент безопасности Trezor за последние месяцы
Этот взлом стал продолжением серии раскрытий информации об инцидентах безопасности в секторе аппаратных кошельков и непосредственно в Trezor. В августе Trezor сообщила, что ее логистический партнер ShipMonk столкнулся с несанкционированным доступом, в результате чего была раскрыта информация о заказах за период с May 10 по August 8. Инцидент затронул 13,689 пользователей в US, UK, Sweden, Colombia, Brazil, Italy и Portugal.
Персональные данные 11,742 клиентов были полностью скомпрометированы, тогда как у 1,947 других клиентов были раскрыты имена, города и адреса электронной почты. 4 сентября Trezor сообщила, что пострадали еще 67,000 клиентов из US. По независимым оценкам, общее число затронутых клиентов могло превысить 80,000.
Trezor уведомила затронутых пользователей о взломе ShipMonk и предупредила их о повышенном риске фишинговых атак. Компания не сообщила, связаны ли эти два инцидента между собой и использовались ли данные клиентов, полученные в результате взлома логистической компании, для атаки на получателей текущей кампании. Дополнительная информация о почтовом провайдере, числе получателей и текущем расследовании помогла бы определить масштаб кампании и ее возможную связь с предыдущей утечкой.
Пользователям следует с осторожностью относиться к письмам, в которых запрашивается переход по ссылкам или персональная информация, и проверять уведомления безопасности напрямую через официальные каналы Trezor, а не через встроенные ссылки. Официальный сайт Trezor: Предупреждение также обсуждалось в этом сообщении X: https://x.com/PeckShieldAlert/status/2097863078406930739?ref_src=twsrc%5Etfw.