Кратко
- Trezor сообщил, что его сторонний поставщик электронной почты был взломан и использован для рассылки фишинговых писем.
- Поддельное предупреждение утверждало, что аппаратная уязвимость STM32 ослабила фразы восстановления на некоторых устройствах Trezor.
- Эксперты по безопасности заявили, что аналогичные письма, нацеленные на пользователей BitBox, могут указывать на более широкий компрометацию почтовых провайдеров аппаратных кошельков.
Производитель аппаратных кошельков Trezor предупредил пользователей в среду, что хакеры взломали его стороннего поставщика электронной почты и использовали его для рассылки фишингового письма, замаскированного под критическое предупреждение безопасности.
«Пожалуйста, имейте в виду, что электронное письмо под названием "Critical Security Alert: STM32 Entropy Vulnerability" не исходит от нас, и это фишинговая попытка. Не нажимайте ни на какие ссылки», — написал Trezor в X.

Trezor сообщил, что он отключил домен, использованный в атаке, и расследует, как хакеры получили доступ к его легитимному домену.
Поддельное электронное письмо Trezor утверждает, что инженеры компании обнаружили «критическую аппаратную уязвимость» в микроконтроллерах STM32, используемых в её устройствах. Затем оно ложно утверждает, что дефект затрагивает примерно одно из четырёх устройств и может привести к недостаточной случайности или энтропии фраз восстановления, вероятно, играя на страхах, связанных с недавним эксплойтом Coldcard, который обошёлся пользователям более чем в 130 миллионов долларов в биткоинах.
Trezor выпустил заявление, назвав письмо мошенническим и предупредив своих пользователей сразу после 16:30 по восточному времени, но это произошло через несколько часов после того, как несколько пользователей сообщили о получении фишингового письма с, казалось бы, легитимного адреса электронной почты Trezor.
Сооснователь и генеральный директор Casa Ник Нойман заявил, что кампания может выходить за пределы Trezor, добавив, что он слышал то же самое от пользователей Bitbox.
«Вероятно, был скомпрометирован поставщик маркетинговых электронных писем», — сказал Нойман на X. «Будьте бдительны и не доверяйте письмам от провайдеров, которые пытаются заставить вас совершать действия через подозрительные ссылки».
Привет, @trezor,
Сегодня (9 сентября 2026 г.) я получил «Критическое предупреждение безопасности: уязвимость энтропии STM32».
Gmail показывает: От: Trezor Security <help@trezor.io>, Return-Path noreply@mailing.trezor.io, кампания Sendinblue, DKIM/SPF/DMARC пройдены для https://t.co/69NqnLtwGr.
Содержимое… pic.twitter.com/jKsngEyKXS
— Марселло Паз (@MHPaz) 9 сентября 2026 г.
Исследователь безопасности биткоина и главный специалист по безопасности Casa Джеймсон Лопп выступил с аналогичным предупреждением.
«Злоумышленники могли скомпрометировать поставщиков электронной почты, используемых Trezor и BitBox», — написал он. «Рассылаются вредоносные письма, утверждающие, что у обоих плохие ГСЧ, требующие обновлений безопасности, и эти письма не выглядят поддельными», — написал Лопп на X. «Никакого такого бюллетеня безопасности выпущено не было!»
В августе Trezor и другой производитель аппаратных криптокошельков Foundation предупредили пользователей о фишинговых атаках, эксплуатирующих страхи, связанные с безопасностью аппаратных кошельков, после того как исследователи раскрыли уязвимости, затрагивающие устройства Coldcard.
В том же месяце Trezor сообщил, что утечка у поставщика услуг доставки ShipMonk раскрыла данные клиентов 80 689 человек, включая имена, адреса электронной почты, номера телефонов и адреса доставки, и предупредил, что утечка информации может быть использована в более сложных фишинговых атаках.






