Trezor sier at angripere brøt seg inn hos deres tredjeparts e-postleverandør og sendte kunder en phishing-epost utformet som et kritisk varsling om chip-sikkerhet, og markerer selskapets tredje leverandørsvikt på fire uker.
Hardware wallet-selskapet sier det fjernet domenet bak kampanjen og undersøker hvordan angriperne fikk tilgang til deres legitime domene. Ifølge rapporter ble ikke lommebøker, nøkler eller gjenopprettingskopier eksponert.
Trezors e-postleverandørbrudd følger ShipMonk-lekkasjen
En hendelse 10. august hos ShipMonk, partneren som sender ut Trezor-bestillinger, startet rekken. En oppdatering 4. september økte antall eksponerte kunder til over 80 000.
Den lekkasjen inneholdt navn, telefonnumre og hjemmeadresser. BeInCrypto rapporterte i august at enhetene forble trygge mens faren for phishing og svindel økte. Kunder har siden rapportert svindelanrop og brev i posten.
Mønsteret er gammelt. Trezor advarte 66 000 brukere etter et brudd i supportportalen i 2024, og konkurrenter har også snublet, da SafePal lekket nesten 40 000 poster forrige måned. Enhetene holder stand. Partnerne som oppbevarer kundedata gjør det ikke.
Hvorfor den falske STM32-varslingen fungerer
E-posten kom som et kritisk sikkerhetsvarsel om en “STM32 Entropy Vulnerability.” STM32 er navnet på familien av små chips inne i Trezor-enhetene.
Entropi er tilfeldigheten en wallet bruker til å lage en gjenopprettingsfrase, sikkerhetskopien som kontrollerer midlene. Svak tilfeldighet ville vært en reell fare, noe som gjør lokkemiddelet troverdig for en bekymret eier.
Vår tredjeparts e-postleverandør har blitt brutt. Vær oppmerksom på at e-posten med navnet ‘Critical Security Alert: STM32 Entropy Vulnerability’ ikke kommer fra oss, og er et phishing-forsøk. Ikke klikk på noen lenke,” advarte teamet her.
Følg oss på X for de siste nyhetene når det skjer
Hva Trezor-brukere bør gjøre nå
- Ikke klikk på lenker i noen uventet Trezor-epost, spesielt dersom den nevner STM32 eller entropi.
- Aldri skriv inn gjenopprettingsfrase eller enhetskode på et nettsted.
- Behandle uventede telefonsamtaler og brev som potensielt ondsinnede til de er bekreftet.
- Sjekk trezor.io eller den verifiserte Trezor-kontoen på X for ekte meldinger.
- Alle som har skrevet inn sikkerhetskopi på en lenket side bør flytte midlene til en ny wallet.
Lekkede kontaktopplysninger kombinert med et ekte avsenderdomene fjerner signalene brukere vanligvis stoler på.
“Det blir nå sendt ut overbevisende phishing-eposter fra hardware wallet-selskaper (har hørt om både Trezor og Bitbox). Det er sannsynlig at en markedsføringsleverandør er kompromittert. Det betyr at flere kunde-eposter blir lekket,” påpekte en bruker her.
Faktisk har også BitBox, en sveitsiskprodusert Bitcoin hardware wallet, rapportert om et lignende hendelse, men her ble phishing-eposten sendt til deres nyhetsbrev-abonnenter.
BitBox opplyser at phishing-angrepene kan ha rettet seg mot Bitcoin-selskaper som bruker samme leverandør for nyhetsbrev.









