• Злоумышленники использовали инфраструктуру рассылок Trezor для распространения фишинговых писем.
  • С аналогичными атаками столкнулись BitBox и CoinTracking.
  • Сторонние исследователи связывают инциденты с инфраструктурой Brevo, однако официального подтверждения от провайдера на момент написания нет.

9 сентября 2026 года производитель аппаратных кошельков Trezor сообщил о компрометации стороннего email-провайдера. Злоумышленники распространяли от имени компании письма с темой Critical Security Alert: STM32 Entropy Vulnerability, в которых утверждалось о наличии критической уязвимости в аппаратных кошельках.

Our third-party e-mail provider has been breached. Please be aware that the email named ‘Critical Security Alert: STM32 Entropy Vulnerability’ is not coming from us, and it’s a phishing attempt. Do not click on any link.

We have taken down the domain, and we are investigating…

— Trezor (@Trezor) September 9, 2026

В Trezor подчеркнули, что сообщение не имеет отношения к компании и является фишинговым. Команда отключила задействованный в атаке домен и начала расследование, в том числе обстоятельств получения злоумышленниками доступа к инфраструктуре рассылок. Название стороннего поставщика компания не раскрыла. 

По сообщениям получателей, вредоносные письма выглядели особенно убедительно, поскольку поступали с адреса [email protected], а в заголовках фигурировал домен mailing.trezor.io. 

Сообщения также проходили стандартные проверки SPF, DKIM и DMARC. В результате для почтового сервиса рассылка могла выглядеть аутентичной, несмотря на мошенническое содержимое. 

В письме утверждалось, что дефект микроконтроллеров STM32 якобы мог снизить надежность генерируемых seed-фраз. Получателям предлагали перейти по ссылке и проверить свое устройство. На фишинговых страницах злоумышленники могли запрашивать xPub или непосредственно recovery phrase. 

Редакция Incrypted обратилась к Trezor за комментарием касательно инцидента. Мы обновим материал когда и если получим ответ.

Trezor — не единственная жертва злоумышленников

Производитель аппаратных кошельков BitBox подтвердил распространение фишинговых писем, а позднее опубликовал результаты предварительной проверки. По данным команды, с высокой вероятностью был скомпрометирован поставщик сервиса рассылок. 

В BitBox также заявили, что атакам подверглись несколько других криптокомпаний, которые, вероятно, пользовались услугами того же провайдера.

В случае BitBox злоумышленники распространяли письмо с темой Critical Security Alert: Microcontroller Entropy Bug Identified. Компания предупредила подписчиков, связалась с поставщиком сервиса и сообщила о фишинговых доменах. На момент публикации заявления большая часть вредоносных ссылок уже была отключена.

Еще одной публично идентифицированной целью стала платформа для отслеживания криптовалютного портфеля CoinTracking. Пользователи получали письма с адреса [email protected] с темой Data Breach Notice: Please refresh API Keys as soon as possible. В них потенциальных жертв пытались убедить обновить API-ключи через сторонний ресурс. 

CoinTracking также разместила предупреждение о находящихся в обращении фишинговых письмах. В компании отметили, что мошеннические сообщения ведут на сайты, запрашивающие данные для доступа к криптовалютным биржам, и подчеркнули, что сотрудники сервиса никогда не запрашивают учетные данные или API-ключи с разрешениями на торговлю и вывод средств. 

Таким образом, на момент написания публично известны как минимум три бренда, от имени которых распространялись похожие сообщения: Trezor, BitBox и CoinTracking. 

Предполагаемым общим звеном может быть платформа email-маркетинга Brevo, ранее известная как Sendinblue. Исследователи обнаружили общую конфигурацию DKIM у доменов Trezor и BitBox, а отраслевые источники сообщили о создании несанкционированных API-ключей в затронутых аккаунтах Brevo. 

Однако ни Trezor, ни BitBox в первоначальных заявлениях не назвали провайдера, поэтому говорить о подтвержденном взломе центральной инфраструктуры Brevo пока преждевременно. 

Остается неясным и первоначальный вектор атаки. Возможен как инцидент на стороне самого сервиса, так и получение злоумышленниками доступа к отдельным клиентским аккаунтам с последующим созданием API-ключей. Публичного заявления Brevo, которое окончательно проясняло бы этот вопрос, на момент написания материала обнаружить не удалось. 

Примечательно, что похожая схема уже использовалась против клиентов Trezor в августе 2026 года. Тогда злоумышленники также рассылали предупреждения о якобы критической уязвимости, связанной с энтропией и генерацией seed-фраз. 

В Trezor тогда заявили, что злоумышленники могли комбинировать сведения из различных утечек данных криптовалютных сервисов. При этом нынешний инцидент отличается тем, что фишинговые сообщения, судя по имеющимся данным, распространялись через легитимную инфраструктуру email-рассылок. 

На данный момент нет подтверждений того, что описанная в письмах уязвимость действительно существует в устройствах Trezor или BitBox. Компании рекомендуют пользователям не переходить по ссылкам из подозрительных писем и ни при каких обстоятельствах не вводить recovery phrase на сайтах.

Сообщение Trezor сообщила о взломе стороннего email-провайдера на фоне фишинговой атаки появились сначала на INCRYPTED.