Trezor предупредил пользователей о том, что хакеры используют его сторонний почтовый сервис для распространения ложного уведомления о безопасности. Однако кошелек Trezor не пострадал от атаки. Преступники нацелились на нечто, что защитить гораздо сложнее, чем программное обеспечение: доверие пользователя к электронному письму от надежного поставщика.
В заголовке предупреждения говорилось: «Критическое предупреждение о безопасности: уязвимость энтропии в STM32». В сообщении указывалось, что инженеры Trezor обнаружили дефект конструкции микросхем STM32, используемых в их продукции. Decrypt сообщила , что Trezor распознала сообщение как поддельное и предупредила читателей не переходить по ссылкам.
Поддельная ошибка, отправленная с реального адреса
Эффективность кампании обеспечила не сфабрикованная уязвимость, а способ получения электронного письма. Один из получателей сообщил, что письмо пришло с адреса [email protected], прошло проверку Sendinblue и успешно выполнило проверки DKIM, SPF и DMARC.
В предупреждении указывалось, что каждое четвертое устройство может быть скомпрометировано, и что фразы восстановления могут не обладать достаточной случайностью или энтропией. Эта формулировка очень напоминала проблемы, описанные в недавней атаке на Coldcard.
Компания Trezor сообщила , что заблокировала домен, используемый для рассылки уведомлений, и начала расследование того, как мошенникам удалось использовать ее легитимную инфраструктуру для рассылки. Публичное предупреждение компании появилось сразу после 16:30 по восточному времени 9 сентября, всего через несколько часов после того, как пользователи начали сообщать о подозрительных электронных письмах.
Прорыв может распространиться за пределы Трезора
По словам Ника Ноймана, соучредителя и генерального директора Casa, похоже, что среди пользователей BitBox наблюдается аналогичная тенденция, и что, возможно, был взломан распространенный сервис рассылки маркетинговых писем.
В этом и заключается более серьезная проблема. Производители электронных кошельков могут повысить безопасность своих устройств, но их бренд все равно может быть украден способами, которые они не полностью контролируют, от поставщиков услуг электронной почты до транспортных компаний и платежных систем.
Утечки данных — это не эксплойты устройств
В предыдущем отчете Cryptopolitanсообщалось, что фишинговые атаки на пользователей Ledger также проникали в обычную почту. Однако следует отметить, что эти случаи отличаются от случаев взлома устройств, поскольку утечка данных ставит под угрозу личные данныеdentконтактную информацию, а взлом устройства может также поставить под угрозу финансовые активы.
Атаки на аппаратные кошельки, произошедшие в 2026 году, наглядно демонстрируют это различие. SafePal признала наличие ошибки авторизации в одном из своих trac, которая привела к утечке данных примерно 39 798 клиентов, и подтвердила, что сид-фразы, закрытые ключи и учетныеdentэтих клиентов не были скомпрометированы.
взлома ShipMonk компанией Trezor число пострадавших клиентов увеличилось до 80 689 после того, как компания узнала, что старые записи о заказах в США за период с 2019 по 2021 год также хранились и были раскрыты. Аналогичным образом, в январе Global-edent в Ledger также привел к утечке данных о заказах и контактной информации клиентов, при этом точное число пострадавших клиентов не разглашается.
В своем сравнении, проведенном в августе, Memeburn правильно отнесла Ledger, Trezor и SafePal к категории «утечки данных», аdent— к категории «уязвимость устройства». Однако указанная Memeburn цифра в 13 689 в отношении Trezor относится к периоду до обновления Trezor 4 сентября.
Coldcard выделяется среди остальных. По данным Galaxy Research от 14 августа, было подтверждено 190 прямых жертв, а также более 86 000 затронутых адресов и кража как минимум 112,7 миллионов долларов (1 778,84 BTC) из-за уязвимостей в прошивке. Другие оценки указывали на возможный ущерб в районе 130 миллионов долларов.
Утечка контекста подпитывает массовый фишинг
Опасность утечки списка отправлений заключается в том, что произойдет дальше. По оценкам Chainalysis , в 2025 году мошенничество с криптовалютой привело к краже 17 миллиардов долларов, а количество мошеннических схем с использованием поддельных данных выросло более чем на 1400% по сравнению с предыдущим годом. Также было установлено, что мошеннические схемы с внутрисетевыми ссылками на поставщиков ИИ приносят в 4,5 раза больше дохода за операцию, чем схемы без таких ссылок.
Таким образом, запись о покупке аппаратного кошелька может стать целевым файлом. Имя в сочетании с адресом электронной почты, номером телефона, домашним адресом и подтверждением того, что человек владеет криптографическим устройством, дает преступникам контекст для создания убедительных электронных писем, звонков, писем или даже физических контактов.
Урок, извлеченный из последнегоdent с Trezor, заключается не в том, что аппаратные кошельки потерпели неудачу. Он состоит в том, что периметр безопасности теперь включает в себя окружающие их системы, и злоумышленникам все чаще достаточно одного сообщения, выглядящего надежным, чтобы проникнуть в систему.
cryptopolitan.com