Производитель кошельков Trezor предупредил о новой фишинговой кампании после предполагаемого инцидента у стороннего поставщика услуг электронной почты, сообщает Coin68. Письма, отправленные с домена самой компании, сложнее отличить от настоящих уведомлений, чем обычные подделки адреса отправителя.
Ложное предупреждение об уязвимости STM32
Мошенническое письмо имеет тему «Critical Security Alert: STM32 Entropy Vulnerability». В нём утверждается, что инженеры Trezor обнаружили серьёзную уязвимость микроконтроллера STM32, используемого в устройствах компании. Злоумышленники также заявляют, что проблема якобы затрагивает около четверти кошельков Trezor: их фразы восстановления недостаточно случайны и могут быть предсказуемыми. Это утверждения мошенников, а не установленный факт об устройствах Trezor.
По содержанию письмо, вероятно, рассчитано на обеспокоенность пользователей после недавнего инцидента с энтропией Coldcard, связанного с генерацией уязвимых фраз восстановления. Trezor рассмотрел этот отдельный случай в своём техническом разборе. Создавая похожий сценарий, злоумышленники стремятся напугать пользователей и заставить их быстро выполнить инструкции.
Далее получателю предлагают перейти по ссылке и якобы обновить устройство для устранения проблемы. Согласно предоставленному материалу Coin68, Trezor назвал предупреждение поддельным и сообщил, что не выпускал такого уведомления о безопасности.
По данным того же материала, Trezor добился отключения фишингового домена и начал выяснять, как злоумышленники смогли использовать легитимный почтовый домен компании. Речь идёт о домене мошеннического сайта, а не о закрытии официального сайта Trezor.
Похожие письма получили пользователи BitBox
Как сообщает Coin68, сооснователь и CEO Casa Ник Ньюман предположил, что причиной могла стать компрометация сервиса email-маркетинга, а не внутренних систем Trezor. Он также предостерёг пользователей от поспешного выполнения срочных требований из писем, даже если адрес отправителя выглядит официальным.
Исследователь безопасности Bitcoin Джеймсон Лопп, по данным издания, обратил внимание на аналогичные письма пользователям BitBox. Это вызвало предположение о взломе общего поставщика почтовых услуг, однако такую версию нельзя считать подтверждённым выводом.
FORECK.INFO также сообщает, что BitBox признал наличие мошеннической рассылки: в письмах утверждалось, что устройства имеют уязвимость и нуждаются в обновлении прошивки. Сообщения, как сообщается, использовали настоящий домен и подпись компании, из-за чего выглядели как подлинные уведомления.
Предыдущие инциденты
В августе 2026 года Trezor раскрыл отдельную утечку у логистического партнёра ShipMonk. В официальном сообщении первоначально были указаны 13 689 пострадавших клиентов. В обновлении от 4 сентября Trezor сообщил ещё примерно о 67 тысячах клиентов из США — суммарно около 80,7 тысячи. Утечка включала имена, email, а при полном раскрытии — также телефоны и адреса доставки. Эти данные могут использоваться для адресного фишинга, но сами по себе не доказывают связь двух инцидентов.
Отдельно в июне 2026 года Trezor раскрыл результаты исследования чипа TROPIC01, используемого в Safe 7. Команда Ledger Donjon сообщила о своих выводах Tropic Square ещё в январе. Лабораторная атака использовала лазерное внесение ошибок; дальнейшее исследование рассматривало запуск собственной прошивки чипа. В июньском ответе Trezor заявил, что компрометация только этого чипа не открывает доступ к PIN-коду, средствам или резервной копии кошелька.
Что нужно помнить пользователям
В рекомендациях Trezor объясняется, как мошенники используют срочные предупреждения для получения фраз восстановления. Не передавайте seed-фразу другим людям и не вводите её на сайте, открытом по ссылке из неожиданного письма. Проверяйте необходимость обновления через официальное приложение производителя и независимо проверенные каналы.