Trezor hat Kunden vor Phishing-E-Mails gewarnt, die über seine echte Unternehmensdomain verschickt wurden. Auslöser war ein Sicherheitsvorfall bei einem externen E-Mail-Dienstleister – bereits der zweite Sicherheitszwischenfall über Dritte innerhalb eines Monats, der Trezor-Nutzer betrifft.
Wichtigste Punkte:
- Ein gehackter externer E-Mail-Anbieter ermöglichte es Angreifern, eine gefälschte Trezor-Sicherheitswarnung über die offizielle Domain des Unternehmens zu versenden.
- BitBox meldete eine ähnliche Phishing-Kampagne; offizielle Absenderangaben machten die Fälschungen deutlich schwerer erkennbar.
- Beim früheren ShipMonk-Leak waren letztlich rund 80.700 Trezor-Kunden betroffen; offengelegte personenbezogene Daten erhöhen das Risiko hochgezielter Phishing-Attacken.
Phishing bei Trezor
Durch eine Sicherheitslücke bei einem externen E-Mail-Provider konnten Angreifer laut einem Bericht von The Block Trezors offizielle Domain missbrauchen, um eine gefälschte Warnung mit dem Betreff „Critical Security Alert: STM32 Entropy Vulnerability“ zu verschicken. Das Unternehmen informierte Nutzer am 9. September, dass es sich um eine Phishing-Mail handelt, und forderte dazu auf, weder Links anzuklicken noch den Anweisungen zu folgen. Trezor hat die betroffene Domain inzwischen vom Netz genommen.
„Bitte beachten Sie, dass die E-Mail mit dem Namen ‘Critical Security Alert: STM32 Entropy Vulnerability’ nicht von uns stammt. Es handelt sich um einen Phishing-Versuch“, schrieb Trezor.
BitBox, ein Schweizer Hersteller von Bitcoin-(BTC)-Hardware-Wallets, meldete am selben Tag eine ähnlich gelagerte Phishing-Kampagne unter eigenem Namen. Der Krypto-Kommentator Marcello Paz veröffentlichte Screenshots einer Trezor-gebrandeten Nachricht mit offiziellen Domainnamen und Signaturen – Details, die die Mail deutlich schwerer von gewöhnlichen Phishing-Versuchen unterscheiden ließen.
Auch interessant: Ethereum-Volumen springt um 20 %, Bullen zielen auf Ausbruch über 2.550 US-Dollar
Ledger-Kontext und Sicherheitslage
Die Nutzung einer legitimen Absenderdomain ist sicherheitsrelevant, weil eine bloße Prüfung der sichtbaren E-Mail-Adresse den Betrug in diesem Fall nicht entlarvt hätte. Paz zufolge wurden Kunden darin aufgefordert, ihre Hardware-Wallets aufgrund einer angeblich kritischen Sicherheitslücke zu aktualisieren, die besonders neuere Geräte betreffen solle. Trezor untersucht nach eigenen Angaben den unbefugten Zugriff.
Der Vorfall steht getrennt von einer Hardware-Offenlegung im Juni, bei der es um den in der Trezor-Safe-7-Wallet verbauten TROPIC01-Chip ging.
Das Donjon-Sicherheitsteam von Ledger demonstrierte einen laborbasierten Laserangriff, mit dem sich bei kontrollierten Tests die Firmware-Prüfroutine des Chips aushebeln ließ. Trezor betonte, Kundengelder seien dadurch nicht gefährdet gewesen.
Bereits 2020 war Ledger selbst von einem massiven Datenleck betroffen: Persönliche Daten von mehr als 270.000 Kunden – darunter Namen, E-Mail-Adressen, Telefonnummern und teilweise Wohnadressen – gelangten in die Hände von Kriminellen. Auf Basis dieser Daten kursierten noch Jahre später gezielte Betrugsversuche.
Trezors aktuelle Warnung folgt zudem auf die im August bekanntgegebene Datenpanne beim Versanddienstleister ShipMonk. Zunächst war von rund 13.700 betroffenen Kunden die Rede, bevor am 4. September weitere 67.000 US-Kunden hinzukamen. Insgesamt summiert sich die Zahl der Betroffenen damit auf rund 80.700.
Weiterlesen: Hunter Bidens LAPTOP stürzt um über 99 % ab und löscht in Stunden den Großteil von über 200 Mrd. US-Dollar FDV

