Этот инцидент действительно стал одним из самых технически сложных и показательных в 2026 году, так как атака была проведена не через подделку адреса отправителя, а через взлом легитимного канала рассылки.
Письмо также утверждало, что дефект затрагивает примерно каждое четвёртое устройство, и играло на страхе, вызванном недавним взломом другого кошелька — Coldcard, который стоил пользователям $130 млн в биткоинах . На фейковых страницах у пользователей запрашивали xPub или сид-фразу .
Позже Brevo подтвердила инцидент и заявила, что работает с пострадавшими клиентами над защитой их аккаунтов . Однако ни Trezor, ни BitBox в первоначальных заявлениях не назвали провайдера .
BitBox заявил, что «несколько других биткоин-компаний» также пострадали через общего провайдера .
Что произошло
9 сентября 2026 года пользователи получили письма с настоящего адреса Trezor (help@trezor.io), которые успешно прошли проверки SPF, DKIM и DMARC . Это означало, что для почтовых сервисов письма выглядели абсолютно подлинными — в заголовках фигурировал домен mailing.trezor.io, а в теле письма даже отображалась кампания Sendinblue .
Приманка
Тема письма — «Critical Security Alert: STM32 Entropy Vulnerability» . В нём утверждалось, что в аппаратных кошельках Trezor есть критическая уязвимость в микроконтроллерах STM32, из-за которой сид-фразы генерируются с недостаточной случайностью (энтропией) и могут быть подобраны .Письмо также утверждало, что дефект затрагивает примерно каждое четвёртое устройство, и играло на страхе, вызванном недавним взломом другого кошелька — Coldcard, который стоил пользователям $130 млн в биткоинах . На фейковых страницах у пользователей запрашивали xPub или сид-фразу .
Механика атаки: взлом цепочки поставок
Злоумышленники взломали стороннего поставщика услуг email-рассылок . По данным независимых исследователей, общим звеном могла быть платформа Brevo (ранее Sendinblue) . Исследователи обнаружили общую конфигурацию DKIM у доменов Trezor и BitBox, а отраслевые источники сообщили о создании несанкционированных API-ключей в затронутых аккаунтах Brevo .Позже Brevo подтвердила инцидент и заявила, что работает с пострадавшими клиентами над защитой их аккаунтов . Однако ни Trezor, ни BitBox в первоначальных заявлениях не назвали провайдера .
Масштаб: не только TrАтака затронула несколько криптокомпаний, которые, вероятно, пользовались услугами одного и того же скомпрометированного провайдера :
| Компания | Тема письма | Детали |
|---|---|---|
| Trezor | Critical Security Alert: STM32 Entropy Vulnerability | От адреса help@trezor.io |
| BitBox | Critical Security Alert: Microcontroller Entropy Bug Identified | Аналогичное письмо, подтвердили атаку |
| CoinTracking | Data Breach Notice | От адреса support@cointracking.info |
Контекст: серия атак на Trezor
Этот инцидент стал частью серии атак на периферийную инфраструктуру Trezor :- Утечка через портал поддержки: данные ~66 000 пользователей .
- Взлом ShipMonk (август 2026): логистический партнёр Trezor. Изначально сообщалось о ~13 000 пострадавших, но позже число выросло до 80 689 человек — имена, email, телефоны, адреса доставки .
- Взлом email-провайдера (сентябрь 2026): текущий инцидент .