У Trezor — уже другий витік у підрядника за місяць: зловмисники використали її домен для фішингу

Alexey Bondarev
Alexey BondarevSep, 10 2026 3:42
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor попередила клієнтів про фішингову розсилку, яка надходила з її справжнього домену після зламу стороннього провайдера електронної пошти. Це вже другий інцидент безпеки у підрядників, що зачепив клієнтів компанії менш ніж за місяць.

Ключові факти

  • Зламаний сторонній поштовий сервіс дозволив зловмисникам розіслати фальшиве «попередження безпеки» від Trezor з легітимного домену компанії.
  • BitBox повідомила про подібну фішингову кампанію, а офіційні дані відправника зробили шахрайство значно важчим для виявлення.
  • Попередній витік у підрядника ShipMonk врешті торкнувся близько 80 700 клієнтів Trezor і призвів до розкриття персональних даних, що підвищує ризик цільового фішингу.

Фішинг проти клієнтів Trezor

Як повідомляється, через злам стороннього провайдера електронної пошти зловмисники змогли використати офіційний домен Trezor, щоб розповсюджувати підроблене попередження із заголовком «Critical Security Alert: STM32 Entropy Vulnerability». 9 вересня компанія заявила, що ці листи є шахрайськими, закликала не переходити за вбудованими посиланнями і не виконувати вказівок. Домен, з якого йшла розсилка, Trezor тимчасово відключила.

«Зверніть увагу: лист із темою “Critical Security Alert: STM32 Entropy Vulnerability” не надходить від нас. Це фішингова атака», — йдеться в заяві Trezor.

Виробник «холодних» біткоїн-гаманців зі Швейцарії BitBox того ж дня зафіксував аналогічну фішингову кампанію вже під власним брендом. Криптоаналітик Marcello Paz оприлюднив знімки екрана, на яких видно листи з брендуванням Trezor, офіційними доменними іменами та підписами. Це максимально наближало повідомлення до справжніх сервісних листів і ускладнювало його відрізнення від звичайного фішингу.

Також читайте: Обсяги торгів Ethereum зросли на 20%, «бики» штурмують прорив вище $2 550

Контекст безпеки: Ledger та попередні інциденти

Використання легітимного домену відправника критично важливе: проста перевірка видимої адреси електронної пошти не дає змоги одразу розпізнати підробку. За словами Paz, у фішинговому листі клієнтів закликали «оновити» свої апаратні гаманці через нібито критичну вразливість, яка начебто зачіпає новіші пристрої. Компанія заявила, що розслідує, як саме було отримано доступ.

Поточний інцидент з електронною поштою не пов’язаний із червневим розкриттям апаратного ризику, що стосувався чипа TROPIC01, який використовується у пристрої Trezor Safe 7.

Команда Donjon з безпеки Ledger у лабораторних умовах продемонструвала лазерну атаку, яка дозволила обійти систему перевірки прошивки чипа під час контрольованого тестування. Trezor тоді наголошувала, що кошти користувачів залишаються в безпеці.

Окремо, ще в 2020 році, витік даних у Ledger призвів до розкриття персональної інформації понад 270 000 клієнтів: імен, електронних адрес, номерів телефонів і, у деяких випадках, домашніх адрес. Фішингові кампанії на основі цих даних тривали роками.

Останнє попередження Trezor лунає невдовзі після серпневої заяви компанії, що її логістичний партнер ShipMonk припустився витоку клієнтських даних. Спочатку було ідентифіковано близько 13 700 постраждалих користувачів, однак 4 вересня до них додали ще приблизно 67 000 клієнтів із США. Загальна оцінка охоплених витоком сягнула близько 80 700 людей.

Читайте далі: «ЛАПТОП» Хантера Байдена обвалюється більш ніж на 99%, змиваючи понад $200 млрд FDV за лічені години

Alexey Bondarev profile photo

Alexey Bondarev

Олексій Бондарєв спеціалізується на глибоких дослідженнях і аналітичних матеріалах, зосереджених на аналітичній звітності, галузевому контексті та ключових силах, що формують крипторинок — від епохи ШІ та технологій безпеки до фінтех-інновацій. Він переконаний, що все цифрове незабаром переважить усе аналогове, і наполегливо працює, щоб це стало реальністю.

Відмова від відповідальності та попередження про ризики: Інформація, надана в цій статті, призначена лише для освітніх та інформаційних цілей і базується на думці автора. Вона не є фінансовою, інвестиційною, правовою чи податковою консультацією. Криптоактиви є надзвичайно волатильними та піддаються високому ризику, включаючи ризик втрати всіх або значної частини ваших інвестицій. Торгівля або утримання криптоактивів може не підходити для всіх інвесторів. Думки, висловлені в цій статті, належать виключно автору(ам) і не представляють офіційну політику чи позицію Yellow, її засновників або керівників. Завжди проводьте власне ретельне дослідження (D.Y.O.R.) та консультуйтесь з ліцензованим фінансовим фахівцем перед прийняттям будь-яких інвестиційних рішень.
Останні новини
Показати всі новини
Схожі новини
Схожі дослідницькі статті
Схожі навчальні матеріали