
Три инцидента у Trezor за 28 дней, и ни один не коснулся кошелька
На этой неделе пользователи Trezor и BitBox получили поддельные письма о безопасности, сообщает Cointelegraph. Устройств обеих компаний это не коснулось. Коснулось их списков рассылки.
Фишинг по аппаратным кошелькам требует списка адресов, и теперь этот список есть. Сложите раскрытые цифры: за 28 дней через подрядчиков наружу вышли 81 000 клиентских записей. Скомпрометированных кошельков во всех трёх случаях — ноль.
Двадцать восемь дней, три подрядчика
- 13 августа. Утечка у логистической компании ShipMonk раскрывает данные почти 14 000 покупателей Trezor.
- 4 сентября. Выясняется, что затронуты ещё 67 000 американских покупателей Trezor, заказы уходят на годы назад.
- 10 сентября. До пользователей Trezor и BitBox доходят фишинговые письма. Trezor говорит, что взломали её почтового провайдера; BitBox — что, вероятно, скомпрометирован её рассыльщик и через одного общего подрядчика задело несколько биткоин-компаний.
Тема письма, которая и делает всю работу
Письма Trezor шли с темой «Critical Security Alert: STM32 Entropy Vulnerability». Именно формулировка здесь и интересна.
“Критическое предупреждение безопасности: уязвимость энтропии STM32”
— Тема фишинговых писем, разосланных пользователям Trezor, Cointelegraph, 10 сентября 2026 года
Cointelegraph, 10 сентября 2026 года
STM32 — настоящее семейство микроконтроллеров, и аппаратные кошельки действительно ставят чипы из него. Энтропия тоже вещь настоящая: это та случайность, из которой кошелёк порождает вашу сид-фразу. Ошибка энтропии в чипе, который делает ваши ключи, была бы ровно той аварией, о которой заявляет тема письма.
Поэтому приманка и работает на тех, кому адресована. Обычное мошенническое письмо технический читатель отсеивает на первой строке. Это называет и компонент, и характер отказа, а владелец Trezor, читавший про генерацию сида, узнает и то и другое.
Совет обеих компаний короткий: не переходить по ссылкам в таких письмах.
Ключа не держал ни один из них
Посмотрите, где именно случился каждый инцидент. Логистическая компания пакует и отправляет коробки. Почтовый провайдер рассылает чеки. Сервис рассылок отправляет анонсы. Ни один из них никогда не держит приватный ключ, и все три держат список тех, у кого он есть.
Фразу BitBox про общего подрядчика стоит запомнить. Если несколько биткоин-компаний покупают рассылку у одного поставщика, этот поставщик становится единой точкой отказа для клиентских списков целой отрасли, и никакая защита устройства этого не касается.
Про утечку у ShipMonk мы писали 4 сентября, а следом делали тот же вывод на медицинской утечке: то, что утекает у подрядчика, возвращается адресным заходом к клиенту месяцами позже.
Что на самом деле меняется для владельца
Практическая позиция не изменилась. Аппаратный кошелёк защищает ключ, а ключ — это то, чем двигают деньги. Утёкшая адресная книга не защищает ничего и делает возможным письмо с просьбой этот ключ отдать.
Cointelegraph пишет, что запросила у обеих компаний подробности и ответа до публикации не получила. Пока они не ответят, счёт такой: три подрядчика, 81 000 записей и ни одного скомпрометированного устройства.
Текст написан в информационных целях и не призывает к конкретным инвестиционным решениям.

Комментарии (0)
Пока нет комментариев — будь первым!
Крипторынок производит шум. Мы присылаем сигнал
Письмо, ради которого стоит открыть почту
Похожие материалы
ПопулярноеТоп 7
Крипторынок теряет 4-5% за день: что говорят объёмы и трейдеры
73Рынок





