
Хакеры атаковали клиентов Trezor через взломанный сервис рассылок
9 сентября злоумышленники взломали сторонний сервис почтовых рассылок Trezor и отправили пользователям поддельное предупреждение об уязвимости аппаратных кошельков.
Our third-party e-mail provider has been breached. Please be aware that the email named ‘Critical Security Alert: STM32 Entropy Vulnerability’ is not coming from us, and it’s a phishing attempt. Do not click on any link.
— Trezor (@Trezor) September 9, 2026
We have taken down the domain, and we are investigating…
Фишинговые письма получили около 347 000 подписчиков рассылки Trezor, уточнила компания. Взломанным провайдером оказался Brevo.
Ссылка в сообщении предлагала скачать приложение, которое запрашивало сид-фразу.
Домен отключили в течение 20 минут, но до этого по ссылке успели перейти примерно 2500 человек.
Причиной взлома стала ошибка в системе единого входа, сообщили в Brevo. Злоумышленник создал собственный аккаунт и настроил вход через свой сервис авторизации, добавив туда действующих пользователей платформы. Из-за уязвимости он получил доступ не только к своей организации, но и к чужим аккаунтам, доступным этим пользователям.
Всего атакующий проник в 138 аккаунтов Brevo. Шесть из них использовали для фишинговых рассылок, из 43 выгрузили контакты.
Утром 10 сентября провайдер перекрыл использованный для атаки способ входа и завершил все пользовательские сессии.
В Trezor пока не подтвердили выгрузку своей базы, но считают все 347 000 адресов потенциально известными злоумышленнику. В Brevo хранились только электронные адреса подписчиков — без паролей и данных кошельков. Другие системы Trezor, по заявлению компании, не пострадали.
Помимо Trezor и BitBox, под атаку попал CoinTracking. Пользователям сервиса учета криптовалют разослали поддельное уведомление об утечке данных с требованием срочно обновить API-ключи. Команда предупредила, что переходить по ссылкам и вводить учетные данные на предложенных страницах нельзя.
🚨 Important Security Notice🚨
— CoinTracking (@Coin_Tracking) September 9, 2026
Our third-party email service provider Brevo has experienced a security breach.
Please note that the email titled “Data Breach Notice: Please refresh API Keys as soon as possible” was not sent by us and is a phishing attempt.
Do not click on any… pic.twitter.com/MqIsDkOqE3
По данным пользователей, письма приходили от Trezor Security с темой Critical Security Alert: STM32 Entropy Vulnerability — уведомление о критической проблеме с генерацией случайных данных в микроконтроллерах STM32.
Один из получателей — Марчелло Пас — указал, что сообщение успешно прошло проверки подлинности отправителя в Gmail от Google.
Hello @trezor,
— Marcello Paz (@MHPaz) September 9, 2026
I received a “Critical Security Alert: STM32 Entropy Vulnerability” email today (9 Sep 2026).
Gmail shows From: Trezor Security <help@trezor.io>, Return-Path noreply@mailing.trezor.io, Sendinblue campaign, DKIM/SPF/DMARC pass for https://t.co/69NqnLtwGr.
Body… pic.twitter.com/jKsngEyKXS
В фишинговом письме утверждалось, что примерно каждое четвертое устройство якобы содержит заводской дефект генератора случайных чисел. Из-за этого создаваемые кошельками сид-фразы — наборы слов для восстановления доступа к средствам — недостаточно защищены от перебора.
Пользователям предлагали перейти по ссылке и проверить, затронута ли их модель.
В Trezor подчеркнули, что уже отключили задействованный в атаке домен. Сейчас специалисты выясняют обстоятельства взлома, включая то, каким образом злоумышленники получили доступ к инфраструктуре провайдера рассылок.
При этом в Trezor не раскрыл название провайдера и число получателей рассылки.
Пострадали и пользователи BitBox
С аналогичной фишинговой атакой столкнулись клиенты BitBox. Команда проекта подтвердила инцидент.
@BitBoxSwiss Könnt ihr bitte bestätigen, ob diese E-Mail tatsächlich von euch stammt bzw. ob die darin beschriebene Sicherheitslücke real ist? Ich gehe davon aus, dass es sich um Brevo-Mail-Tracking-/Weiterleitungslink handelt.
— Matthias Friedrich (@matt_free_da) September 9, 2026
Besonders irritierend finde ich den enthaltenen… pic.twitter.com/IwWWUjg6P9
«Под такие же атаки попали и еще несколько биткоин-компаний; по всей видимости, все мы пользуемся услугами одного и того же провайдера рассылок. Мы разослали всем подписчикам нашей рассылки предупреждение о фишинге, связались с провайдером и сообщили о поддельных доменах. Большинство фейковых ссылок, судя по всему, уже удалено», — отметили разработчики.
Напомним, в августе в Trezor раскрыли взлом другого подрядчика — логистической компании ShipMonk. Согласно сообщению команды, утечка затронула более 80 000 клиентов.