9 сентября злоумышленники взломали сторонний сервис почтовых рассылок Trezor и отправили пользователям поддельное предупреждение об уязвимости аппаратных кошельков.

Our third-party e-mail provider has been breached. Please be aware that the email named ‘Critical Security Alert: STM32 Entropy Vulnerability’ is not coming from us, and it’s a phishing attempt. Do not click on any link.

We have taken down the domain, and we are investigating…

— Trezor (@Trezor) September 9, 2026

По данным пользователей, письма приходили от Trezor Security с темой Critical Security Alert: STM32 Entropy Vulnerability — уведомление о критической проблеме с генерацией случайных данных в микроконтроллерах STM32.

Один из получателей — Марчелло Пас — указал, что сообщение успешно прошло проверки подлинности отправителя в Gmail от Google.

Hello @trezor,

I received a “Critical Security Alert: STM32 Entropy Vulnerability” email today (9 Sep 2026).

Gmail shows From: Trezor Security <[email protected]>, Return-Path [email protected], Sendinblue campaign, DKIM/SPF/DMARC pass for https://t.co/69NqnLtwGr.

Body… pic.twitter.com/jKsngEyKXS

— Marcello Paz (@MHPaz) September 9, 2026

В фишинговом письме утверждалось, что примерно каждое четвертое устройство якобы содержит заводской дефект генератора случайных чисел. Из-за этого создаваемые кошельками сид-фразы — наборы слов для восстановления доступа к средствам — недостаточно защищены от перебора.

Пользователям предлагали перейти по ссылке и проверить, затронута ли их модель.

В Trezor подчеркнули, что уже отключили задействованный в атаке домен. Сейчас специалисты выясняют обстоятельства взлома, включая то, каким образом злоумышленники получили доступ к инфраструктуре провайдера рассылок.

При этом в Trezor не раскрыл название провайдера и число получателей рассылки.

Пострадали и пользователи BitBox

С аналогичной фишинговой атакой столкнулись клиенты BitBox. Команда проекта подтвердила инцидент.

@BitBoxSwiss Könnt ihr bitte bestätigen, ob diese E-Mail tatsächlich von euch stammt bzw. ob die darin beschriebene Sicherheitslücke real ist? Ich gehe davon aus, dass es sich um Brevo-Mail-Tracking-/Weiterleitungslink handelt.

Besonders irritierend finde ich den enthaltenen… pic.twitter.com/IwWWUjg6P9

— Matthias Friedrich (@matt_free_da) September 9, 2026

«Под такие же атаки попали и еще несколько биткоин-компаний; по всей видимости, все мы пользуемся услугами одного и того же провайдера рассылок. Мы разослали всем подписчикам нашей рассылки предупреждение о фишинге, связались с провайдером и сообщили о поддельных доменах. Большинство фейковых ссылок, судя по всему, уже удалено», — отметили разработчики.

Напомним, в августе в Trezor раскрыли взлом другого подрядчика — логистической компании ShipMonk. Согласно сообщению команды, утечка затронула более 80 000 клиентов.