BitBox и Trezor связали фишинговую рассылку со взломом провайдера Brevo, к списку пострадавших добавилась Cointracking

Производители аппаратных кошельков Trezor и BitBox предупредили о фишинговых письмах под видом критического предупреждения об уязвимости чипов STM32. Trezor сообщила о взломе стороннего почтового провайдера и заявила, что рассылка шла с официального адреса компании. BitBox утверждает, что взломан, скорее всего, был её провайдер новостных рассылок, и допускает, что атака затронула несколько биткоин-компаний, пользующихся тем же сервисом. Сервис учёта портфелей Cointracking назвал этим провайдером Brevo и сообщил, что его клиентам рассылали письмо с требованием обновить API-ключи. Это вторая атака на Trezor за месяц: в обоих случаях злоумышленники действовали не напрямую, а через подрядчиков компании. Большинство фишинговых ссылок перестало работать 9 сентября, расследование продолжается. Средства, ключи и резервные копии пользователей, по утверждению компаний, не пострадали.
Производитель аппаратных криптокошельков Trezor предупредила пользователей о новом инциденте с безопасностью. По заявлению компании, злоумышленники взломали стороннего почтового провайдера и разослали клиентам фишинговое письмо, замаскированное под критическое предупреждение об «уязвимости энтропии в STM32». STM32 — серия микросхем, установленных в устройствах Trezor. Это уже третий подобный инцидент за четыре недели, и вторая атака на компанию за месяц: в обоих случаях злоумышленники действовали не напрямую, а через подрядчиков — так описывает ситуацию AltCoinLog.
Как уточнила Trezor, рассылка шла с официального адреса компании. Компания заблокировала фишинговый домен и выясняет, как атакующие получили доступ к подлинному адресу отправителя. Кошельки, приватные ключи и резервные копии пользователей, по утверждению Trezor, риску не подвергались.
Одновременно о фишинговой атаке предупредил производитель швейцарских аппаратных кошельков BitBox. Компания заявила, что её поставщик новостных рассылок, скорее всего, был скомпрометирован, и сообщила, что целью атаки стали несколько биткоин-компаний, которые пользуются услугами того же провайдера рассылок. То есть письма у разных производителей кошельков идут через один взломанный сервис. По данным BitBox, большинство фишинговых ссылок перестало работать 9 сентября, расследование продолжается.
Серия инцидентов началась с утечки у ShipMonk
Серия инцидентов началась 10 августа с утечки данных у ShipMonk — партнёра Trezor, который занимается отправкой заказов. К 4 сентября число затронутых клиентов превысило 80 000. В результате той утечки стали известны имена, номера телефонов и домашние адреса пользователей. По данным AltCoinLog, тогда третьи лица получили доступ к именам, городам и адресам электронной почты 13 700 жителей Бразилии, Великобритании, Италии, Колумбии, Португалии и США. Устройства остались под защитой, однако риск фишинга и мошенничества вырос. После этого клиенты стали жаловаться на мошеннические звонки и бумажные письма.
Такие случаи не редкость. В 2024 году Trezor уже предупреждала 66 000 пользователей после взлома портала поддержки, а в прошлом месяце конкурент SafePal раскрыл данные почти 40 000 клиентов. Сами устройства держат удар, а вот подрядчики, которые хранят пользовательские данные, — нет.
Attacking the chain of contractors: Cointracking назвала Brevo
К списку пострадавших добавился сервис для отслеживания криптовалютных портфелей и налоговых отчётов Cointracking. Компания сообщила, что её клиенты получили поддельное письмо с темой «Уведомление об утечке данных: пожалуйста, обновите API-ключи как можно скорее», и указала Brevo в качестве своего стороннего поставщика услуг электронной почты, причастного к инциденту.
«Не переходите по никаким ссылкам, содержащимся в этом письме. В настоящее время мы расследуем инцидент и предоставим дополнительную информацию, как только она станет доступна», — написала Cointracking. Требование обновить API-ключи — стандартный приём фишеров: ключ даёт сторонним сервисам доступ к данным аккаунта, и его передача открывает данные пользователя третьим лицам.
Почему фишинговое письмо выглядело убедительно
Фишинговое письмо выглядело как срочное уведомление об уязвимости энтропии в STM32. Энтропия — случайность, которую кошелёк использует для генерации seed-фразы (резервной фразы) для восстановления доступа. Если энтропия слабая, угроза реальна, поэтому такое письмо может легко насторожить владельцев кошельков.
«Наш сторонний e-mail провайдер был взломан. Обратите внимание: письмо с темой "Critical Security Alert: STM32 Entropy Vulnerability" отправлено не нами — это фишинг. Не переходите по ссылкам», — предупредила команда Trezor.
Попавшие в сеть контактные данные и письма с настоящего домена отправителя лишают пользователей привычных признаков надёжности.
Об аналогичном инциденте сообщил и производитель швейцарских аппаратных кошельков BitBox. Там фишинговое письмо получили подписчики их рассылки. По версии BitBox, фишинговые атаки могли затронуть биткоин-компании, которые используют одного провайдера рассылок.
Что делать пользователям Trezor
- Не переходить по ссылкам из неожиданных писем Trezor, особенно если в них упоминаются STM32 или энтропия.
- Никогда не вводить фразу восстановления или пароль устройства на сайте.
- Воспринимать незнакомые звонки и письма как потенциально опасные, пока не проверите их источник.
- Проверять информацию на сайте trezor.io или в официальном аккаунте Trezor в X.
- Если вы уже вводили резервную фразу на подозрительном сайте, переведите средства на новый кошелёк.
BeInCrypto · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Bitget потеряла 351,6 млн долларов и остановила выводыBittalk · 25 сентября
- ▪Суд в Бруклине приговорил мошенника, обманувшего 100 клиентов Coinbase, к 4-12 годамBitcoin.com · 25 сентября
- ▪Bitget подтвердила кражу: ущерб вырос до $351,6 млн, вывод средств приостановленIncrypted TG · 24 сентября
- ▪ФБР изъяло $15 млрд в криптовалюте по делу сети Operation BlackoutBits.media TG · 24 сентября