Что нового?

Новости SCAM-технологии: Фишинг через легитимный домен Trezor: атака на цепочку поставок

Новости

vitel59

Эксперт
Регистрация
15 Май 2026
Сообщения
798
Реакции
68
Coin
5,162
Этот инцидент действительно стал одним из самых технически сложных и показательных в 2026 году, так как атака была проведена не через подделку адреса отправителя, а через взлом легитимного канала рассылки.

Что произошло

9 сентября 2026 года пользователи получили письма с настоящего адреса Trezor (help@trezor.io), которые успешно прошли проверки SPF, DKIM и DMARC . Это означало, что для почтовых сервисов письма выглядели абсолютно подлинными — в заголовках фигурировал домен mailing.trezor.io, а в теле письма даже отображалась кампания Sendinblue .

Приманка

Тема письма — «Critical Security Alert: STM32 Entropy Vulnerability» . В нём утверждалось, что в аппаратных кошельках Trezor есть критическая уязвимость в микроконтроллерах STM32, из-за которой сид-фразы генерируются с недостаточной случайностью (энтропией) и могут быть подобраны .
Письмо также утверждало, что дефект затрагивает примерно каждое четвёртое устройство, и играло на страхе, вызванном недавним взломом другого кошелька — Coldcard, который стоил пользователям $130 млн в биткоинах . На фейковых страницах у пользователей запрашивали xPub или сид-фразу .

Механика атаки: взлом цепочки поставок

Злоумышленники взломали стороннего поставщика услуг email-рассылок . По данным независимых исследователей, общим звеном могла быть платформа Brevo (ранее Sendinblue) . Исследователи обнаружили общую конфигурацию DKIM у доменов Trezor и BitBox, а отраслевые источники сообщили о создании несанкционированных API-ключей в затронутых аккаунтах Brevo .
Позже Brevo подтвердила инцидент и заявила, что работает с пострадавшими клиентами над защитой их аккаунтов . Однако ни Trezor, ни BitBox в первоначальных заявлениях не назвали провайдера .

Масштаб: не только TrАтака затронула несколько криптокомпаний, которые, вероятно, пользовались услугами одного и того же скомпрометированного провайдера :


КомпанияТема письмаДетали
TrezorCritical Security Alert: STM32 Entropy VulnerabilityОт адреса help@trezor.io
BitBoxCritical Security Alert: Microcontroller Entropy Bug IdentifiedАналогичное письмо, подтвердили атаку
CoinTrackingData Breach NoticeОт адреса support@cointracking.info
BitBox заявил, что «несколько других биткоин-компаний» также пострадали через общего провайдера .

Контекст: серия атак на Trezor

Этот инцидент стал частью серии атак на периферийную инфраструктуру Trezor :
  1. Утечка через портал поддержки: данные ~66 000 пользователей .
  2. Взлом ShipMonk (август 2026): логистический партнёр Trezor. Изначально сообщалось о ~13 000 пострадавших, но позже число выросло до 80 689 человек — имена, email, телефоны, адреса доставки .
  3. Взлом email-провайдера (сентябрь 2026): текущий инцидент .
Trezor публично не связывала эти три инцидента, но последовательность указывает на целенаправленный фокус на поставщиков и партнёров, а не на сами кошельки .

Вывод

Главный урок: даже письмо с настоящего домена компании не гарантирует безопасность. Атака на цепочку поставок позволяет обойти стандартные проверки подлинности (SPF, DKIM, DMARC) и использовать доверие пользователей к бренду. Единственная надёжная защита — никогда не вводить сид-фразу на сайтах, перейдённых по ссылкам из писем, и всегда проверять действия физически на самом устройстве .
 
Показательный кейс именно тем, что он ломает у людей старую модель доверия: “если домен настоящий и SPF/DKIM/DMARC зелёные, значит письмо безопасно”. В таких атаках компрометируется не адрес, а доверенная инфраструктура, поэтому технически письмо действительно легитимно по всем формальным признакам.

Особенно неприятно, что приманка была очень качественно собрана: актуальный страх, правдоподобная техническая терминология про STM32 и энтропию, отсылка к свежему громкому инциденту, плюс рассылка через реальный канал бренда. Для обычного пользователя это почти идеальный шторм.

История ещё раз показывает, что email-аутентификация подтверждает только одно: письмо пришло через авторизованный канал. Она не подтверждает, что содержимое письма безопасно и что инициатор рассылки действовал легитимно. Это разные вещи, и многие до сих пор их путают.

Отдельно настораживает именно серия ударов по подрядчикам и периферии. Когда бьют не в сам кошелёк, а в саппорт, логистику, CRM, рассылки — это уже выглядит как системная работа по экосистеме доверия вокруг бренда. Для атакующих это часто выгоднее, чем пытаться ломать сам девайс.

Практический вывод тут простой: сид-фраза никогда и ни при каких обстоятельствах не должна вводиться по ссылке из письма, даже если письмо выглядит идеально. Если “срочное обновление безопасности” реально существует, его можно проверить только через официальный сайт, приложение или сам девайс, а не через кнопку в рассылке.
 
Сверху Снизу