BTC $84 595 +1.6%ETH $2 705 +2.4%SOL $118 +4.5%TON $1,42 +1.1%BTC $84 595 +1.6%ETH $2 705 +2.4%SOL $118 +4.5%TON $1,42 +1.1%
безопасностьBittalk · по материалам 2Bitcoins

Хакеры разослали от имени Trezor 347 000 фишинговых писем через Brevo

Хакеры разослали от имени Trezor 347 000 фишинговых писем через Brevo

Через взломанный сервис рассылок Brevo злоумышленники отправили 347 000 писем подписчикам Trezor с требованием ввести сид-фразу; по ссылке успели перейти 2500 человек. Сама Trezor заявляет, что её устройства и инфраструктура не пострадали, но утёкшая база адресов останется у мошенников и её могут использовать для новых атак.

9 сентября 2026 года подписчики рассылки Trezor получили письмо с официального адреса компании — о «критической уязвимости STM32». Письмо оказалось фишинговым: злоумышленники получили доступ к сервису рассылок Brevo и разослали его на 347 000 адресов. По данным Trezor, до отключения вредоносной ссылки по ней успели перейти 2500 человек.

Trezor утверждает, что её собственная инфраструктура не скомпрометирована: утекла только база подписчиков, добровольно оформивших подписку на новости. О произошедшем компания сообщила в X вечером того же дня, а 10 сентября опубликовала разбор в блоге. Публикация в X собрала 3,3 млн просмотров.

Письмо ссылалось на уязвимость чипа и просило бэкап

Тема письма — «Critical Security Alert: STM32 Entropy Vulnerability». STM32 — микроконтроллер, установленный в аппаратных кошельках Trezor, поэтому заголовок не вызывал подозрений у владельцев устройства. Согласно Bleeping Computer, получатели описывали письмо как предупреждение: уязвимость микроконтроллера якобы позволяет подобрать сид-фразу перебором.

Ссылка вела на скачивание приложения, запрашивавшего бэкап кошелька, то есть ту самую сид-фразу. Введя её в стороннюю программу, владелец отдаёт злоумышленникам полный контроль над средствами: устройство взламывать не требуется, ключи уходят наружу добровольно.

Ключевая проблема в том, что письмо пришло с настоящего домена Trezor. Brevo рассылает почту клиентов через их собственный домен, поэтому подделкой отправитель не выглядел. В X компания заявила, что разбирается, как злоумышленники получили доступ к её легитимному домену. Trezor напоминает: компания никогда не запрашивает бэкап кошелька — ни в письмах, ни через поддержку.

Домен отключили за 20 минут

Вредоносный домен, по словам Trezor, отключили на уровне DNS в течение 20 минут, после чего ссылка перестала открываться у всех, кто прочитал письмо позже. Аккаунт в Brevo приостановили, отправку писем через него отключили, чтобы не допустить новых волн рассылки.

За эти 20 минут ссылку открыли 2500 человек. Сколько из них ввели сид-фразу, Trezor не раскрывает. SecurityWeek указывает, что данных о потерянных средствах пока нет. Предупреждения появились на сайте Trezor.io, в приложении Trezor Suite, в сообществе и каналах поддержки; всем 347 000 подписчиков компания отправила отдельные уведомления.

Trezor прямо признаёт: утёкшие адреса могут использовать для новых фишинговых атак. Список из 347 000 владельцев аппаратных кошельков — ценный ресурс для мошенников, и одним письмом дело может не ограничиться.

В Brevo объяснили атаку ошибкой в правах доступа

В блоге Trezor говорится, что инцидент затронул 120 аккаунтов Brevo. Сама Brevo, по данным SecurityWeek и Coinotag, называет другую цифру — 138 аккаунтов. Расхождение пока никто не объяснил.

Схема атаки, судя по объяснению Brevo, связана не с кражей паролей, а с ошибкой в правах доступа. Злоумышленник завёл собственный аккаунт в Brevo, включил в нём единый вход (SSO) и пригласил в эту конфигурацию реальных пользователей платформы. Через свой провайдер идентификации он входил под их именами, а система по ошибке выдавала доступ не к одной организации, а ко всем, куда у этих пользователей был вход. Из 138 аккаунтов шесть использовали для фишинговых рассылок, из 43 выгрузили контакты.

Среди пострадавших клиентов Brevo, помимо Trezor, называют производителя аппаратных кошельков BitBox и сервис учёта портфелей CoinTracking. Под удар попал сегмент компаний, чьи клиенты хранят криптовалюту.

Кто в зоне риска

Trezor обозначает границу риска так: если бэкап кошелька вводился только на самом устройстве Trezor при восстановлении, активы в безопасности. Опасность касается тех, кто ввёл сид-фразу в приложение или на сайт по ссылке из письма.

Инструкция компании для получивших подозрительное письмо от имени Trezor:

  • не переходить по ссылкам и не вводить личные данные;
  • удалить письмо из почты;
  • если сид-фраза была введена где-то помимо устройства — немедленно перевести средства на новый кошелёк с новым бэкапом.

Перевод на новый кошелёк — единственный рабочий вариант: сменить «пароль» у сид-фразы нельзя, скомпрометированный набор слов остаётся таким навсегда.

Третья утечка через подрядчика

Bleeping Computer напоминает: в январе 2024 года злоумышленники взломали сторонний портал поддержки Trezor, откуда утекли имена, логины и адреса электронной почты примерно 66 000 пользователей. Пользователи кошельков Trezor попадали под фишинговые атаки и раньше, и слабым звеном каждый раз оказывался не сам кошелёк, а сервисы вокруг него. Под публикацией Trezor в X один из подписчиков заметил, что компанию взламывали чаще, чем он может припомнить.

Для рынка в целом это не событие уровня биржевого взлома: на курс биткоина или ликвидность оно не влияет. Но для владельцев аппаратных кошельков вывод неприятный: устройство может быть надёжным, а база покупателей всё равно хранится у маркетингового подрядчика.

Дальше стоит следить за результатами расследования Trezor о доступе к домену, финальным отчётом Brevo о масштабах утечки контактов и новыми волнами писем по украденной базе. Любое сообщение от имени Trezor с просьбой ввести сид-фразу — фишинг, как бы правдоподобно ни выглядел отправитель.

Источник

2Bitcoins · права на исходный материал принадлежат автору.

Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».

Bittalk в Telegram

Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.

Читать в Telegram →

По теме