Хакеры разослали от имени Trezor 347 000 фишинговых писем через Brevo

Через взломанный сервис рассылок Brevo злоумышленники отправили 347 000 писем подписчикам Trezor с требованием ввести сид-фразу; по ссылке успели перейти 2500 человек. Сама Trezor заявляет, что её устройства и инфраструктура не пострадали, но утёкшая база адресов останется у мошенников и её могут использовать для новых атак.
9 сентября 2026 года подписчики рассылки Trezor получили письмо с официального адреса компании — о «критической уязвимости STM32». Письмо оказалось фишинговым: злоумышленники получили доступ к сервису рассылок Brevo и разослали его на 347 000 адресов. По данным Trezor, до отключения вредоносной ссылки по ней успели перейти 2500 человек.
Trezor утверждает, что её собственная инфраструктура не скомпрометирована: утекла только база подписчиков, добровольно оформивших подписку на новости. О произошедшем компания сообщила в X вечером того же дня, а 10 сентября опубликовала разбор в блоге. Публикация в X собрала 3,3 млн просмотров.
Письмо ссылалось на уязвимость чипа и просило бэкап
Тема письма — «Critical Security Alert: STM32 Entropy Vulnerability». STM32 — микроконтроллер, установленный в аппаратных кошельках Trezor, поэтому заголовок не вызывал подозрений у владельцев устройства. Согласно Bleeping Computer, получатели описывали письмо как предупреждение: уязвимость микроконтроллера якобы позволяет подобрать сид-фразу перебором.
Ссылка вела на скачивание приложения, запрашивавшего бэкап кошелька, то есть ту самую сид-фразу. Введя её в стороннюю программу, владелец отдаёт злоумышленникам полный контроль над средствами: устройство взламывать не требуется, ключи уходят наружу добровольно.
Ключевая проблема в том, что письмо пришло с настоящего домена Trezor. Brevo рассылает почту клиентов через их собственный домен, поэтому подделкой отправитель не выглядел. В X компания заявила, что разбирается, как злоумышленники получили доступ к её легитимному домену. Trezor напоминает: компания никогда не запрашивает бэкап кошелька — ни в письмах, ни через поддержку.
Домен отключили за 20 минут
Вредоносный домен, по словам Trezor, отключили на уровне DNS в течение 20 минут, после чего ссылка перестала открываться у всех, кто прочитал письмо позже. Аккаунт в Brevo приостановили, отправку писем через него отключили, чтобы не допустить новых волн рассылки.
За эти 20 минут ссылку открыли 2500 человек. Сколько из них ввели сид-фразу, Trezor не раскрывает. SecurityWeek указывает, что данных о потерянных средствах пока нет. Предупреждения появились на сайте Trezor.io, в приложении Trezor Suite, в сообществе и каналах поддержки; всем 347 000 подписчиков компания отправила отдельные уведомления.
Trezor прямо признаёт: утёкшие адреса могут использовать для новых фишинговых атак. Список из 347 000 владельцев аппаратных кошельков — ценный ресурс для мошенников, и одним письмом дело может не ограничиться.
В Brevo объяснили атаку ошибкой в правах доступа
В блоге Trezor говорится, что инцидент затронул 120 аккаунтов Brevo. Сама Brevo, по данным SecurityWeek и Coinotag, называет другую цифру — 138 аккаунтов. Расхождение пока никто не объяснил.
Схема атаки, судя по объяснению Brevo, связана не с кражей паролей, а с ошибкой в правах доступа. Злоумышленник завёл собственный аккаунт в Brevo, включил в нём единый вход (SSO) и пригласил в эту конфигурацию реальных пользователей платформы. Через свой провайдер идентификации он входил под их именами, а система по ошибке выдавала доступ не к одной организации, а ко всем, куда у этих пользователей был вход. Из 138 аккаунтов шесть использовали для фишинговых рассылок, из 43 выгрузили контакты.
Среди пострадавших клиентов Brevo, помимо Trezor, называют производителя аппаратных кошельков BitBox и сервис учёта портфелей CoinTracking. Под удар попал сегмент компаний, чьи клиенты хранят криптовалюту.
Кто в зоне риска
Trezor обозначает границу риска так: если бэкап кошелька вводился только на самом устройстве Trezor при восстановлении, активы в безопасности. Опасность касается тех, кто ввёл сид-фразу в приложение или на сайт по ссылке из письма.
Инструкция компании для получивших подозрительное письмо от имени Trezor:
- не переходить по ссылкам и не вводить личные данные;
- удалить письмо из почты;
- если сид-фраза была введена где-то помимо устройства — немедленно перевести средства на новый кошелёк с новым бэкапом.
Перевод на новый кошелёк — единственный рабочий вариант: сменить «пароль» у сид-фразы нельзя, скомпрометированный набор слов остаётся таким навсегда.
Третья утечка через подрядчика
Bleeping Computer напоминает: в январе 2024 года злоумышленники взломали сторонний портал поддержки Trezor, откуда утекли имена, логины и адреса электронной почты примерно 66 000 пользователей. Пользователи кошельков Trezor попадали под фишинговые атаки и раньше, и слабым звеном каждый раз оказывался не сам кошелёк, а сервисы вокруг него. Под публикацией Trezor в X один из подписчиков заметил, что компанию взламывали чаще, чем он может припомнить.
Для рынка в целом это не событие уровня биржевого взлома: на курс биткоина или ликвидность оно не влияет. Но для владельцев аппаратных кошельков вывод неприятный: устройство может быть надёжным, а база покупателей всё равно хранится у маркетингового подрядчика.
Дальше стоит следить за результатами расследования Trezor о доступе к домену, финальным отчётом Brevo о масштабах утечки контактов и новыми волнами писем по украденной базе. Любое сообщение от имени Trezor с просьбой ввести сид-фразу — фишинг, как бы правдоподобно ни выглядел отправитель.
2Bitcoins · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Bitget потеряла 351,6 млн долларов и остановила выводыBittalk · 25 сентября
- ▪Суд в Бруклине приговорил мошенника, обманувшего 100 клиентов Coinbase, к 4-12 годамBitcoin.com · 25 сентября
- ▪Bitget подтвердила кражу: ущерб вырос до $351,6 млн, вывод средств приостановленIncrypted TG · 24 сентября
- ▪ФБР изъяло $15 млрд в криптовалюте по делу сети Operation BlackoutBits.media TG · 24 сентября