Язык
Быстрый доступ
Информация
Мобильные приложения
Загрузить в App StoreДоступно в Google Play
Мы в социальных сетях
Trezor и BitBox предупредили о фишинговых письмах с фейковой уязвимостью STM32
Безопасность

Trezor и BitBox предупредили о фишинговых письмах с фейковой уязвимостью STM32

10 сентября 2026 г.4 мин чтения

Производители аппаратных кошельков Trezor и BitBox 9 сентября сообщили о волне фишинговых писем, замаскированных под срочные уведомления о безопасности. Обе компании заподозрили взлом сторонних почтовых сервисов, через которые рассылались мошеннические сообщения.

Что именно произошло с почтой Trezor?

Trezor сообщила, что ее провайдер почтовых рассылок подвергся взлому. Хакеры разослали от имени компании письмо под названием "Critical Security Alert: STM32 Entropy Vulnerability", которое якобы предупреждало о критической уязвимости чипа, способной раскрыть seed-фразу владельца. Компания назвала письмо поддельным и призвала получателей не переходить по ссылкам внутри.

BitBox столкнулась со схожей проблемой в тот же день. По предварительным данным компании, скомпрометированным оказался именно провайдер рассылок, причем под удар попали сразу несколько производителей аппаратных кошельков, использовавших одну почтовую платформу. Названия других пострадавших компаний BitBox не раскрыла.

Название письма не было случайным. Микроконтроллеры серии STM32 действительно применяются в части устройств Trezor, поэтому формулировка выглядела правдоподобно даже для технически подкованных пользователей. Такие детали делают фишинг на крипторынке особенно опасным, ведь мошенники подбирают терминологию под конкретный бренд.

Такие рассылки обычно не персонализированы. Злоумышленники отправляют одинаковое письмо сразу тысячам адресов, рассчитывая, что часть получателей испугается и кликнет по ссылке. Владельцы аппаратных кошельков привлекают мошенников именно потому, что уже инвестировали в самостоятельное хранение средств и серьезно воспринимают любое сообщение об уязвимости устройства.

Обе компании заявили, что сами устройства и прошивка остаются безопасными. Взломали маркетинговую инфраструктуру, а не серверы с ключами пользователей или аппаратную часть кошельков.

Суть: Хакеры взломали не сами кошельки, а почтовых провайдеров Trezor и BitBox и разослали клиентам фишинговое письмо о несуществующей уязвимости чипа STM32.

Как распознать фишинговое письмо?

Мошенническое письмо от имени Trezor имело все признаки классической атаки на держателей криптовалюты. Срочный тон, технический жаргон и ссылка на "официальное" обновление прошивки выглядели убедительно. Письмо должно было заставить человека открыть страницу, имитирующую сайт производителя, и ввести seed-фразу якобы для "проверки" кошелька.

Здесь кроется главная деталь: ни один легитимный производитель, включая Trezor, BitBox или Ledger, никогда не попросит seed-фразу по почте, в чате поддержки или на стороннем сайте. Приватный ключ, который защищает Bitcoin и другие активы, должен оставаться исключительно на самом устройстве.

BitBox добавила, что письма рассылались с адресов, похожих на официальные, но с небольшими отличиями в домене. Это типичный прием для обхода спам-фильтров. Компания посоветовала клиентам проверять любое сообщение о безопасности напрямую на официальном сайте, а не переходить по ссылкам из письма.

  • Тезис: Запрос seed-фразы или приватного ключа через любой канал, кроме самого устройства, означает мошенничество.
  • Ссылки, ведущие на домен с необычным написанием или лишними символами.
  • Искусственное чувство срочности: призывы обновить кошелек немедленно или предупреждения об угрозе для средств.
  • Просьба установить обновление прошивки по ссылке из письма вместо официального сайта или приложения.
  • Адрес отправителя, лишь слегка отличающийся от официального домена компании.

Почему эта атака связана с предыдущими утечками Trezor?

Это уже третье сообщение о проблемах с безопасностью в Trezor за месяц. 13 августа стало известно о взломе ShipMonk, логистического партнера компании, через которого утекли данные около 14 000 клиентов. 4 сентября Trezor сообщила еще об одном инциденте. На этот раз пострадали данные 67 000 пользователей в США.

Каждая такая утечка обычно включает имена, почтовые адреса и номера заказов. Этого достаточно, чтобы составить убедительное фишинговое письмо со ссылкой на реальную покупку конкретного устройства. Хронология событий наводит на мысль, что атака 9 сентября опиралась именно на эти ранее украденные контактные данные.

У BitBox своя предыстория. В июле компания сообщала, что ее устройства не затронула уязвимость генератора случайных чисел в Coldcard, а в августе выпустила обновление прошивки, закрывшее две серьезные уязвимости. О краже средств клиентов тогда не сообщалось.

Подобные цепочечные атаки через сторонних поставщиков становятся все более частыми на крипторынке. Взлом одного почтового сервиса или CRM-системы способен одновременно затронуть клиентские базы нескольких брендов, формально никак не связанных между собой, кроме общего подрядчика.

Хронология проблем безопасности Trezor
13 августаВзлом ShipMonk, ~14 000 клиентов
4 сентябряУтечка данных 67 000 пользователей в США
9 сентябряВзлом почтового провайдера, фишинговые письма

Что советуют делать владельцам аппаратных кошельков?

Trezor и BitBox пообещали сообщить дополнительные детали расследования в ближайшие дни. Обеим компаниям важно, чтобы клиенты не паниковали. Само устройство и закрытый ключ на нем фишинг не затрагивает, под угрозой только те, кто перейдет по поддельной ссылке и введет seed-фразу вручную.

Дополнительную защиту дает passphrase-функция, которая есть в большинстве современных аппаратных кошельков: даже если кто-то узнает основную seed-фразу, без дополнительного пароля доступа к средствам он не получит. Компании также советуют переходить на сайт производителя вручную, набирая адрес в браузере, а не по ссылкам из писем.

Для владельцев, которые хранят активы в самостоятельном хранении, а не на бирже, такие рассылки представляют главный вектор атаки. Потеря seed-фразы означает полную потерю доступа к средствам без возможности восстановления через поддержку.

Владельцам аппаратных кошельков стоит проверить последние письма от производителя, удалить подозрительные сообщения и при необходимости обратиться в поддержку напрямую через официальный сайт, а не по ссылке из письма.

Комментарии

Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *

или подтвердите через email