W skrócie
- Trezor poinformował, że jego zewnętrzny dostawca poczty e-mail został naruszony i wykorzystany do wysyłania wiadomości phishingowych.
- Fałszywe ostrzeżenie twierdziło, że wada sprzętowa STM32 osłabiła frazy odzyskiwania na niektórych urządzeniach Trezor.
- Eksperci ds. bezpieczeństwa stwierdzili, że podobne wiadomości e-mail skierowane do użytkowników BitBox mogą wskazywać na szersze naruszenie dostawców poczty e-mail dla portfeli sprzętowych.
Producent portfeli sprzętowych Trezor ostrzegł w środę użytkowników, że hakerzy włamali się do jego zewnętrznego dostawcy poczty e-mail i wykorzystali go do rozpowszechniania wiadomości phishingowej udającej krytyczne ostrzeżenie bezpieczeństwa.
„Prosimy pamiętać, że wiadomość e-mail zatytułowana „Critical Security Alert: STM32 Entropy Vulnerability” nie pochodzi od nas i jest próbą phishingu. Nie klikajcie w żadne linki” – napisał Trezor na X.

Trezor poinformował, że usunął domenę używaną w ataku i bada, w jaki sposób hakerzy uzyskali dostęp do jego legalnej domeny.
Fałszywy e-mail od Trezora twierdzi, że inżynierowie firmy odkryli „krytyczną lukę na poziomie sprzętu” w mikrokontrolerach STM32 używanych w ich urządzeniach. Następnie fałszywie twierdzi, że wada dotyczy około jednego na cztery urządzenia i może powodować niewystarczającą losowość fraz odzyskiwania, czyli entropię, prawdopodobnie grając na obawach związanych z niedawnym exploitem Coldcard, który kosztował użytkowników ponad 130 milionów dolarów w Bitcoinach.
Trezor wydał oświadczenie, w którym nazwał e-mail oszustwem i ostrzegł swoich użytkowników tuż po 16:30 czasu wschodniego, ale nastąpiło to kilka godzin po tym, jak kilku użytkowników zgłosiło otrzymanie phishingu z adresu, który wydawał się być prawdziwym adresem e-mail Trezora.
Współzałożyciel i dyrektor generalny Casa, Nick Neuman, powiedział, że kampania może wykraczać poza Trezora, dodając, że słyszał to samo od użytkowników Bitbox.
„Prawdopodobnie dostawca e-maili marketingowych został naruszony” – powiedział Neuman na X. „Zachowajcie czujność i nie ufajcie e-mailom od dostawców, które próbują nakłonić was do działania za pomocą podejrzanie wyglądających linków”.
Witaj @trezor,
Otrzymałem dzisiaj (9 września 2026) „Krytyczne ostrzeżenie bezpieczeństwa: podatność entropii STM32”.
Gmail pokazuje: Od: Trezor Security <help@trezor.io>, Return-Path noreply@mailing.trezor.io, kampania Sendinblue, DKIM/SPF/DMARC przechodzą dla https://t.co/69NqnLtwGr.
Treść… pic.twitter.com/jKsngEyKXS
— Marcello Paz (@MHPaz) 9 września 2026
Badacz bezpieczeństwa Bitcoin i dyrektor ds. bezpieczeństwa Casa, Jameson Lopp, również wydał podobne ostrzeżenie.
„Aktorzy zagrożeń mogli naruszyć dostawców poczty e-mail używanych przez Trezora i BitBox” – napisał. „Wysyłane są złośliwe e-maile twierdzące, że obaj mają złe RNG, które wymagają aktualizacji zabezpieczeń, a e-maile nie wyglądają na sfałszowane” – napisał Lopp na X. „Nie wydano żadnego takiego biuletynu bezpieczeństwa!”
W sierpniu Trezor i inny producent portfeli sprzętowych kryptowalut, Foundation, ostrzegli użytkowników przed próbami phishingu wykorzystującymi obawy dotyczące bezpieczeństwa portfeli sprzętowych po tym, jak naukowcy ujawnili luki wpływające na urządzenia Coldcard.
W tym samym miesiącu Trezor poinformował, że naruszenie w firmie spedycyjnej ShipMonk ujawniło dane klientów należące do 80 689 osób, w tym imiona, adresy e-mail, numery telefonów i adresy dostawy, oraz ostrzegł, że wyciekłe informacje mogą zostać wykorzystane w bardziej wyrafinowanych atakach phishingowych.






