Loading prices...
Все новости
Целый матовый аппаратный кошелёк рядом с разорванным конвертом, из которого веером высыпаются пустые коралловые карточки

Три инцидента у Trezor за 28 дней, и ни один не коснулся кошелька

На этой неделе пользователи Trezor и BitBox получили поддельные письма о безопасности, сообщает Cointelegraph. Устройств обеих компаний это не коснулось. Коснулось их списков рассылки.

Фишинг по аппаратным кошелькам требует списка адресов, и теперь этот список есть. Сложите раскрытые цифры: за 28 дней через подрядчиков наружу вышли 81 000 клиентских записей. Скомпрометированных кошельков во всех трёх случаях — ноль.

Двадцать восемь дней, три подрядчика

  • 13 августа. Утечка у логистической компании ShipMonk раскрывает данные почти 14 000 покупателей Trezor.
  • 4 сентября. Выясняется, что затронуты ещё 67 000 американских покупателей Trezor, заказы уходят на годы назад.
  • 10 сентября. До пользователей Trezor и BitBox доходят фишинговые письма. Trezor говорит, что взломали её почтового провайдера; BitBox — что, вероятно, скомпрометирован её рассыльщик и через одного общего подрядчика задело несколько биткоин-компаний.

Тема письма, которая и делает всю работу

Письма Trezor шли с темой «Critical Security Alert: STM32 Entropy Vulnerability». Именно формулировка здесь и интересна.

Критическое предупреждение безопасности: уязвимость энтропии STM32

Тема фишинговых писем, разосланных пользователям Trezor, Cointelegraph, 10 сентября 2026 года

Cointelegraph, 10 сентября 2026 года

STM32 — настоящее семейство микроконтроллеров, и аппаратные кошельки действительно ставят чипы из него. Энтропия тоже вещь настоящая: это та случайность, из которой кошелёк порождает вашу сид-фразу. Ошибка энтропии в чипе, который делает ваши ключи, была бы ровно той аварией, о которой заявляет тема письма.

Поэтому приманка и работает на тех, кому адресована. Обычное мошенническое письмо технический читатель отсеивает на первой строке. Это называет и компонент, и характер отказа, а владелец Trezor, читавший про генерацию сида, узнает и то и другое.

Совет обеих компаний короткий: не переходить по ссылкам в таких письмах.

Ключа не держал ни один из них

Посмотрите, где именно случился каждый инцидент. Логистическая компания пакует и отправляет коробки. Почтовый провайдер рассылает чеки. Сервис рассылок отправляет анонсы. Ни один из них никогда не держит приватный ключ, и все три держат список тех, у кого он есть.

Фразу BitBox про общего подрядчика стоит запомнить. Если несколько биткоин-компаний покупают рассылку у одного поставщика, этот поставщик становится единой точкой отказа для клиентских списков целой отрасли, и никакая защита устройства этого не касается.

Про утечку у ShipMonk мы писали 4 сентября, а следом делали тот же вывод на медицинской утечке: то, что утекает у подрядчика, возвращается адресным заходом к клиенту месяцами позже.

Что на самом деле меняется для владельца

Практическая позиция не изменилась. Аппаратный кошелёк защищает ключ, а ключ — это то, чем двигают деньги. Утёкшая адресная книга не защищает ничего и делает возможным письмо с просьбой этот ключ отдать.

Cointelegraph пишет, что запросила у обеих компаний подробности и ответа до публикации не получила. Пока они не ответят, счёт такой: три подрядчика, 81 000 записей и ни одного скомпрометированного устройства.

Текст написан в информационных целях и не призывает к конкретным инвестиционным решениям.

Опубликовано: 10:55 · 10.09.2026
Maks

Автор

Maks

Трейдер

Долгое время интересуюсь рынком криптовалют, являюсь трейдером, пишу статьи и новости о своем опыте простыми словами.

Комментарии (0)

Пока нет комментариев — будь первым!

Крипторынок производит шум. Мы присылаем сигнал

Письмо, ради которого стоит открыть почту