Trezor заявила, что злоумышленники взломали стороннего почтового провайдера компании и разослали клиентам фишинговое письмо, замаскированное под критическое предупреждение о безопасности чипа. Это уже третий за четыре недели сбой у подрядчиков Trezor.

Производитель аппаратных криптокошельков сообщил, что заблокировал фишинговый домен и расследует, как атакующие получили доступ к подлинному адресу отправителя. По словам компании, кошельки, приватные ключи и резервные копии пользователей не подвергались риску.

Взлом почтового провайдера Trezor последовал за утечкой данных у ShipMonk

Серия инцидентов началась 10 августа с утечки у ShipMonk — партнера, который занимается отправкой заказов Trezor. К 4 сентября число затронутых клиентов превысило 80 000.

В результате той утечки стали известны имена, номера телефонов и домашние адреса пользователей. Как сообщал BeInCrypto в августе, устройства остались под защитой, однако риск фишинга и мошенничества вырос. После этого клиенты стали жаловаться на мошеннические звонки и бумажные письма.

Такие случаи не редкость. В 2024 году Trezor уже предупреждала 66 000 пользователей после взлома портала поддержки, а конкуренты тоже сталкивались с утечками: в прошлом месяце SafePal раскрыл данные почти 40 000 клиентов. Сами устройства держат удар, а вот подрядчики, которые хранят пользовательские данные, — нет.

Почему работает фейковое предупреждение о чипах STM32

Фишинговое письмо выглядело как экстренное оповещение о «уязвимости энтропии в STM32». STM32 — это серия микрочипов, установленных внутри устройств Trezor.

Энтропия — случайность, которую кошелек использует для генерации seed-фразы (резервной фразы) для восстановления доступа. Если энтропия слабая, угроза реальна, поэтому такое письмо может легко насторожить владельцев кошельков.

Наш сторонний e-mail провайдер был взломан. Обратите внимание: письмо с темой «Critical Security Alert: STM32 Entropy Vulnerability» отправлено не нами — это фишинг. Не переходите по ссылкам, — предупредила команда.

Что делать пользователям Trezor сейчас

  • Не переходите по ссылкам из неожиданных писем Trezor, особенно если в них упоминаются STM32 или энтропия.
  • Никогда не вводите фразу восстановления или пароль устройства на сайте.
  • Неизвестные звонки и письма по почте воспринимайте как потенциально опасные, пока не проверите их источник.
  • Проверяйте информацию на сайте trezor.io или в официальном аккаунте Trezor в X.
  • Если вы уже вводили резервную фразу на подозрительном сайте, переведите средства на новый кошелек.

Попавшие в сеть контактные данные и письма с настоящего домена отправителя лишают пользователей привычных признаков надежности.

«Сейчас рассылаются очень правдоподобные фишинговые письма якобы от производителей аппаратных кошельков (слышал как минимум о Trezor и BitBox). Похоже, что взломали сервис рассылки. Это приводит к утечке адресов клиентов», — написал один из пользователей.

BitBox — аппаратный кошелек для биткоина, произведенный в Швейцарии — сообщил о похожем инциденте. Однако там фишинговое письмо получили подписчики их рассылки.

https://x.com/i/web/status/2097793026336981079

По версии BitBox, фишинговые атаки могли затронуть биткоин-компании, которые используют одного провайдера рассылок.

Будь в курсе! Подписывайся на Телеграм.