Коротко
- Trezor повідомив, що його сторонній постачальник електронної пошти був зламаний і використаний для розсилки фішингових листів.
- Підроблене попередження стверджувало, що апаратна вразливість STM32 послабила фрази відновлення на деяких пристроях Trezor.
- Дослідники з безпеки заявили, що подібні електронні листи, націлені на користувачів BitBox, можуть вказувати на ширший компрометацію постачальників електронної пошти для апаратних гаманців.
Виробник апаратних гаманців Trezor у середу попередив користувачів, що хакери зламали його стороннього постачальника електронної пошти та використали його для розповсюдження фішингового листа, замаскованого під критичне попередження безпеки.
«Будьте обережні: електронний лист під назвою "Critical Security Alert: STM32 Entropy Vulnerability" не надходить від нас, і це фішингова спроба. Не натискайте на жодні посилання», — написав Trezor у X.

Trezor заявив, що видалив домен, використаний в атаці, і розслідує, як хакери отримали доступ до його легітимного домену.
Підроблений електронний лист від Trezor стверджує, що інженери компанії виявили «критичну вразливість на рівні апаратного забезпечення» у мікроконтролерах STM32, які використовуються в її пристроях. Потім він хибно стверджує, що дефект впливає приблизно на один із чотирьох пристроїв і може призвести до недостатньої випадковості або ентропії фраз відновлення, ймовірно, граючи на страхах, пов'язаних із нещодавнім експлойтом Coldcard, який коштував користувачам понад 130 мільйонів доларів у біткоїнах.
Trezor опублікував заяву, назвавши електронний лист шахрайським, і попередив своїх користувачів трохи після 16:30 за східним часом, але це сталося через кілька годин після того, як кілька користувачів повідомили про отримання фішингового шахрайства з, здавалося б, легітимної адреси електронної пошти Trezor.
Співзасновник і генеральний директор Casa Нік Нойман заявив, що кампанія може поширюватися за межі Trezor, додавши, що чув те саме від користувачів Bitbox.
«Ймовірно, що постачальник послуг електронної пошти для маркетингу був скомпрометований», — сказав Нойман у X. «Будьте пильними й не довіряйте електронним листам від постачальників, які намагаються змусити вас виконати дії через підозрілі посилання».
Привіт @trezor,
Сьогодні (9 вересня 2026 р.) я отримав «Критичне попередження безпеки: вразливість ентропії STM32».
Gmail показує: Від: Trezor Security <help@trezor.io>, Return-Path noreply@mailing.trezor.io, кампанія Sendinblue, DKIM/SPF/DMARC проходять для https://t.co/69NqnLtwGr.
Тіло… pic.twitter.com/jKsngEyKXS
— Marcello Paz (@MHPaz) 9 вересня 2026 р.
Дослідник безпеки біткоїна та головний спеціаліст із безпеки Casa Джеймсон Лопп висловив подібне попередження.
«Зловмисники могли скомпрометувати постачальників електронної пошти, які використовуються Trezor і BitBox», — написав він. «Надсилаються шкідливі електронні листи, які стверджують, що обидва мають погані генератори випадкових чисел, що потребують оновлень безпеки, і ці листи не схожі на підроблені», — написав Лопп у X. «Жодного такого попередження про безпеку не опубліковано!»
У серпні Trezor та інший виробник апаратних гаманців для криптовалют Foundation попередили користувачів про фішингові атаки, які використовують страхи щодо безпеки апаратних гаманців після того, як дослідники розкрили вразливості, що впливають на пристрої Coldcard.
Того ж місяця Trezor повідомив, що порушення безпеки у постачальника послуг доставки ShipMonk призвело до витоку даних клієнтів, що належать 80 689 особам, включаючи імена, адреси електронної пошти, номери телефонів та адреси доставки, і попередив, що витік інформації може бути використаний для більш складних фішингових атак.






