Самый убедительный фишинг месяца пришёл не с похожего домена. Он пришёл с настоящего домена Trezor. 9 сентября производитель hardware-кошельков сообщил, что его «third-party e-mail provider has been breached», а письмо с темой «Critical Security Alert: STM32 Entropy Vulnerability» компания не отправляла. BitBox в тот же день выпустил похожее предупреждение.
Письмо прошло SPF, DKIM и DMARC — три проверки, по которым почтовый клиент решает, что отправитель тот, за кого себя выдаёт. Проверки не ошиблись. Письмо действительно ушло через платформу, которой разрешено слать почту от имени Trezor. В этом и проблема.
Главное
- 9 сентября 2026 года Trezor и BitBox предупредили пользователей о фишинговых письмах, разосланных через взломанного стороннего newsletter-провайдера; BleepingComputer написал об инциденте 10 сентября.
- Фишинговое письмо «Critical Security Alert: STM32 Entropy Vulnerability» ушло с настоящего домена Trezor и прошло проверки SPF, DKIM и DMARC.
- В письме утверждалось, что уязвимость в чипах STM32 внутри устройств Trezor позволяет подобрать seed-фразу брутфорсом; подтверждений, что такая уязвимость существует, нет.
- Trezor заявляет: письмо не от компании, ссылки открывать нельзя, фишинговый домен уже снят, кошельки в безопасности.
- BitBox сообщил, что атаке подверглись и другие биткоин-компании, которые, судя по всему, пользуются тем же newsletter-провайдером.
Что случилось с Trezor и BitBox 9 сентября?
Атакующие взломали сторонний сервис, через который Trezor рассылает newsletter, и отправили через него фейковый security alert с настоящего домена компании. BitBox, который, похоже, пользуется тем же провайдером, предупредил своих юзеров о той же кампании. Сами устройства, по словам Trezor, не затронуты, кошельки в безопасности.
По данным BleepingComputer, Trezor высказался прямо: письмо «is not coming from us, and it’s a phishing attempt». Компания сняла фишинговый домен, на который вели ссылки, и выясняет, как атакующие получили возможность слать почту с её домена. Рекомендация простая: ни по каким ссылкам из письма не переходить.
BitBox выпустил параллельное предупреждение и, как пишет CryptoSlate, отметил, что под раздачу попали и другие биткоин-компании с тем же newsletter-провайдером. Какие именно и сколько людей получили письмо — на 10 сентября подтверждённых данных не было.
И это не первая история с подрядчиками Trezor за лето. BleepingComputer напоминает: в августе утечка у логистического провайдера ShipMonk раскрыла имена, адреса, email и телефоны примерно 81 000 клиентов Trezor.
Почему фейковому алерту про STM32 поверили?
Потому что настоящий инцидент со слабой энтропией только что случился. Этим летом у пользователей Coldcard, чьи seed-фразы были сгенерированы на прошивке 2021 года, увели больше 1 800 BTC. Предупреждение о «слабом рандоме в чипе» и брутфорсе seed-фраз легло ровно на историю, которую владельцы hardware-кошельков уже знали. Атакующие просто взяли сюжет реального инцидента.
3 сентября мы писали, как вор из истории с Coldcard начал гонять украденные BTC через THORChain. Хороший фишинг не придумывает страх — он его переиспользует. «Твоя seed-фраза могла быть сгенерирована со слабой энтропией» звучит точь-в-точь как история Coldcard. А логичный следующий шаг — «проверь или перенеси seed прямо сейчас» — именно то, что нужно дрейнеру.
Остальное — техническая полировка. STM32 — реальное семейство чипов, «энтропия» — реальное понятие, которое большинство юзеров сами проверить не могут. Упакуй это в письмо, которое проходит все проверки аутентификации и приходит от того же отправителя, что и прошлый честный newsletter, — и привычному совету «проверь отправителя» зацепиться не за что.
Настоящий инцидент — лучший шаблон для фейкового.
Можно ли доверять письму, которое прошло SPF, DKIM и DMARC?
Само по себе — нет. SPF, DKIM и DMARC доказывают, что письмо отправил сервер, которому разрешено слать почту от имени домена, но не то, что компания действительно хотела его отправить. Если взломана сама почтовая платформа, фишинг получается полностью «аутентифицированным». Это проверка происхождения, а не намерений.
Большинство брендов шлют рассылки через стороннюю платформу и прописывают её в своих DNS-записях. То есть платформа входит в периметр доверия бренда. Кто попал внутрь платформы — одним движением получил репутацию бренда, все зелёные галочки и список подписчиков.
Этот список подписчиков — вторая, более тихая утечка в этой истории. Сам факт, что ты в рассылке производителя hardware-кошельков, многое о тебе говорит: у этого человека, скорее всего, есть hardware-кошелёк и крипта, которую стоит защищать. Такая метаданная полезна фишерам сегодня и кому-то похуже завтра.
Что делать владельцам hardware-кошельков?
Если письмо пришло — удали его и ничего не нажимай. Trezor говорит, что кошельки в безопасности; риск появляется, только если ты куда-то ввёл seed-фразу или поставил софт по ссылке. Если сделал что-то из этого — считай seed скомпрометированным и переводи средства на новый кошелёк со свежесгенерированной фразой.
Короткий чек-лист, который работает для любого вендора:
- Никогда не вводи seed на сайте, в форме или во всплывающем окне. Ни один нормальный вендор — Trezor, BitBox, Coldcard или кто угодно — его не попросит.
- Проверяй через официальные каналы. Любое security-заявление сверяй на сайте вендора или в его официальных аккаунтах, набрав адрес вручную, а не по ссылке из письма.
- Обновляй прошивку только через официальное приложение. Никогда — по ссылке на скачивание из письма или сообщения.
- Срочность — красный флаг. Настоящие security-фиксы приходят с changelog’ом и временем, а не с таймером.
- Заведи отдельный email-алиас под каждого крипто-вендора. Если один список утечёт, ты будешь знать, кто слил, и просто убьёшь алиас.
- Уже ввёл seed? Переводи средства сейчас на новый кошелёк, созданный с нуля на доверенном устройстве.
Это не аргумент против hardware-кошельков. Для долгого хранения они по-прежнему правильный инструмент — в нашем гайде по cold storage и подборке лучших биткоин-кошельков 2026 — как настроить его правильно. Устройство своё отработало; слабым звеном оказалась рассылка вокруг него.
Seed-фраза никогда не бывает ответом на письмо.
Что это значит для self-custody и свопов
Каждый крипто-сервис, который знает твой email, — это ещё один список, который могут взломать, слить или использовать против тебя. Чем меньше таких списков, тем меньше поверхность атаки. Своп на SwapZilla не требует ни аккаунта, ни email: выбираешь пару, сравниваешь котировки нескольких провайдеров рядом, вставляешь адрес получения — в идеале сгенерированный твоим hardware-кошельком — и отправляешь. Нет аккаунта — нет логина, который можно зафишить, и нет твоего email в базе, который может утечь. Анонимным это тебя не делает, и провайдеры могут проверять подозрительные транзакции, но это на одну базу меньше, где записано, что у тебя есть крипта.
Рынок новость почти не заметил. По данным Yahoo Finance, BTC открыл 10 сентября на $78 292 и к 7:19 по нью-йоркскому времени торговался около $77 940, ETH — около $2 465; американский PPI за август вышел на уровне +5,4% год к году при ожидании 5,3%.
Финальная мысль
Trezor и BitBox раскрыли инцидент быстро, и признаков того, что «уязвимость» STM32 реальна, нет. Но кампания показывает, куда сдвинулся фишинг: отправителя больше не подделывают — его одалживают. Защита при этом не поменялась. Seed живёт на бумаге или металле, а не в браузере. Прошивка — только из официального приложения. И чем меньше мест знают одновременно твой email и твоё хобби, тем меньше мест, которые можно обернуть против тебя.