Производитель аппаратных кошельков Trezor предупредил о масштабной фишинговой рассылке, затронувшей 347 тысяч подписчиков. Письма ушли через маркетинговую платформу Brevo — злоумышленники воспользовались уязвимостью в её системе входа. В Trezor исходят из того, что все адреса из базы теперь известны атакующим.
Уязвимость во входе Brevo открыла доступ к рассылке Trezor
Злоумышленники получили доступ к рассылке через брешь в процедуре входа на платформе Brevo — сервисе email-маркетинга, которым компании пользуются для массовых коммуникаций с клиентами. Через эту брешь атакующие смогли отправить фишинговые письма от имени Trezor.
Напомним, что Trezor и BitBox уже предупреждали о фишинге через утечку email — нынешняя рассылка через Brevo стала продолжением той же волны атак.
По словам представителей Trezor, компания рассматривает каждый адрес из базы как «известный атакующему и потенциально пригодный для повторного фишинга». Даже те, кто не открыл письмо, остаются в зоне риска.
Trezor считает все 347 тысяч адресов скомпрометированными и потенциально пригодными для повторных фишинговых атак.
Что делать владельцам аппаратных кошельков
Фишинг — это мошенническая рассылка, имитирующая сообщения от доверенного сервиса, чтобы выманить пароли или seed-фразы. Владельцам аппаратных кошельков стоит помнить: производитель никогда не запрашивает секретные слова восстановления.
- Не переходить по ссылкам из подозрительных писем, даже если они выглядят как официальные сообщения Trezor.
- Никогда не вводить seed-фразу на сайтах или в формах, полученных по email.
- Проверять адрес отправителя и домен сайта вручную, а не по ссылке из письма.
- Игнорировать любые требования срочно обновить прошивку или подтвердить кошелёк.
Аппаратные кошельки хранят приватные ключи офлайн, поэтому сама рассылка не означает компрометацию устройств. Риск связан именно с попыткой выманить данные у пользователей.
Это происходит на фоне того, что Ledger и Trezor ранее обвиняли баг-хантеров и ИИ-исследователей в погоне за хайпом, призывая к большей ответственности.
Атака на подрядчика, а не на устройства Trezor
Инцидент продолжает серию атак на цепочку поставщиков в криптоиндустрии, когда злоумышленники бьют не по самому сервису, а по его подрядчикам. Уязвимость в Brevo затронула коммуникационный канал Trezor, не тронув сами устройства.
Trezor уже уведомил подписчиков и призвал к бдительности. Пока не сообщается, сколько пользователей открыли письма или перешли по ссылкам.
Остаётся открытым вопрос, как быстро Brevo устранит уязвимость и будут ли раскрыты масштабы доступа атакующих к базе. До появления официальных деталей владельцам кошельков стоит исходить из худшего сценария и проверять любое сообщение от имени Trezor вручную.