Мова
Швидкий доступ
Обране
Інформація
Мобільні застосунки
Завантажити в App StoreЗавантажити з Google Play
Ми в соціальніх мережах
Trezor і BitBox попередили про фішингові листи з фейковою вразливістю STM32
Безпека

Trezor і BitBox попередили про фішингові листи з фейковою вразливістю STM32

10 вересня 2026 р.4 хв читання

Виробники апаратних гаманців Trezor та BitBox 9 вересня повідомили про хвилю фішингових листів, замаскованих під термінові сповіщення про безпеку. Обидві компанії запідозрили злом сторонніх поштових сервісів, через які розсилалися шахрайські повідомлення.

Що конкретно сталося з поштою Trezor?

Trezor повідомила, що її постачальник поштових розсилок зазнав злому. Хакери розіслали від імені компанії лист під назвою "Critical Security Alert: STM32 Entropy Vulnerability", який нібито попереджав про критичну вразливість чипа, здатну розкрити seed-фразу власника. Компанія назвала лист фейковим і закликала одержувачів не переходити за жодними посиланнями всередині.

BitBox зіткнулася зі схожою проблемою того ж дня. За попередніми даними компанії, скомпрометованим виявився саме провайдер розсилок, причому під удар потрапили одразу кілька виробників апаратних гаманців, які користувалися однією поштовою платформою. Імена інших постраждалих компаній BitBox не назвала.

Назва листа не була випадковою. Мікроконтролери серії STM32 справді використовуються в частині пристроїв Trezor, тому формулювання виглядало правдоподібно навіть для технічно підкованих користувачів. Такі деталі роблять фішинг на крипторинку особливо небезпечним, адже шахраї підбирають термінологію під конкретний бренд.

Подібні розсилки зазвичай не персоналізовані. Зловмисники надсилають однаковий лист одразу тисячам адрес, розраховуючи, що частина отримувачів злякається і клікне за посиланням. Власники апаратних гаманців приваблюють шахраїв саме тому, що вже інвестували в самостійне зберігання коштів і серйозно сприймають будь-яке повідомлення про вразливість пристрою.

Обидві компанії заявили, що самі пристрої й прошивка залишаються безпечними. Зламали маркетингову інфраструктуру, а не сервери з ключами користувачів чи апаратне забезпечення гаманців.

Суть: Хакери зламали не самі гаманці, а поштових провайдерів Trezor і BitBox та розіслали клієнтам фішинговий лист про неіснуючу вразливість чипа STM32.

Як розпізнати фішинговий лист?

Шахрайський лист від імені Trezor мав усі ознаки класичної атаки на власників криптовалюти. Терміновий тон, технічний жаргон і посилання на "офіційне" оновлення прошивки виглядали переконливо. Лист мав змусити людину відкрити сторінку, що імітує сайт виробника, і ввести seed-фразу нібито для "перевірки" гаманця.

Тут криється головна деталь: жоден легітимний виробник, включно з Trezor, BitBox чи Ledger, ніколи не попросить seed-фразу поштою, в чаті підтримки чи на сторонньому сайті. Приватний ключ, який захищає Bitcoin та інші активи, повинен залишатися виключно на самому пристрої.

BitBox додала, що листи розсилалися з адрес, схожих на офіційні, але з незначними відмінностями в домені. Це типовий прийом для обходу спам-фільтрів. Компанія порадила клієнтам перевіряти будь-яке повідомлення про безпеку безпосередньо на офіційному сайті, а не переходити за посиланнями з листа.

  • Теза: Запит seed-фрази чи приватного ключа через будь-який канал, окрім самого пристрою, означає шахрайство.
  • Посилання, що ведуть на домен із незвичним написанням або зайвими символами.
  • Штучне відчуття терміновості: заклики оновити гаманець негайно або попередження про загрозу для коштів.
  • Прохання встановити оновлення прошивки за посиланням з листа замість офіційного сайту чи застосунку.
  • Адреса відправника, яка лише злегка відрізняється від офіційного домену компанії.

Чому ця атака пов'язана з попередніми витоками Trezor?

Це вже третє повідомлення про проблеми з безпекою в Trezor за місяць. 13 серпня стало відомо про злом ShipMonk, логістичного партнера компанії, через якого витекли дані близько 14 000 клієнтів. 4 вересня Trezor повідомила про ще один інцидент. Цього разу постраждали дані 67 000 користувачів у США.

Кожен такий витік зазвичай включає імена, поштові адреси та номери замовлень. Цього достатньо, щоб скласти переконливий фішинговий лист із посиланням на реальну покупку конкретного пристрою. Хронологія подій наводить на думку, що атака 9 вересня спиралася саме на ці раніше вкрадені контактні дані.

У BitBox своя передісторія. У липні компанія повідомляла, що її пристрої не зачепила вразливість генератора випадкових чисел у Coldcard, а в серпні випустила оновлення прошивки, яке закрило дві серйозні вразливості. Про викрадення коштів клієнтів тоді не повідомлялося.

Подібні ланцюгові атаки через сторонніх постачальників стають дедалі частішими на крипторинку. Злам одного поштового сервісу чи CRM-системи здатний одночасно зачепити клієнтські бази кількох брендів, формально ніяк не пов'язаних між собою, окрім спільного підрядника.

Хронологія проблем безпеки Trezor
13 серпняЗлом ShipMonk, ~14 000 клієнтів
4 вересняВитік даних 67 000 користувачів у США
9 вересняЗлом поштового провайдера, фішингові листи

Що радять зробити власникам апаратних гаманців?

Trezor та BitBox пообіцяли повідомити додаткові деталі розслідування найближчими днями. Обом компаніям важливо, щоб клієнти не панікували. Сам пристрій і закритий ключ на ньому фішинг не зачіпає, під загрозою лише ті, хто перейде за фальшивим посиланням і введе seed-фразу вручну.

Додатковий захист дає passphrase-функція, яка є в більшості сучасних апаратних гаманців: навіть якщо хтось дізнається основну seed-фразу, без додаткового пароля доступу до коштів він не отримає. Компанії також радять переходити на сайт виробника вручну, набираючи адресу в браузері, а не через посилання з листів.

Для власників, які тримають активи в самостійному зберіганні, а не на біржі, такі розсилки становлять головний вектор атаки. Втрата seed-фрази означає повну втрату доступу до коштів без можливості відновлення через підтримку.

Власникам апаратних гаманців варто перевірити останні листи від виробника, видалити підозрілі повідомлення й за потреби звернутися до підтримки напряму через офіційний сайт, а не через посилання з пошти.

Коментарі

Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *

або підтвердіть через email