Производитель аппаратных кошельков Trezor подтвердил, что его сторонний почтовый провайдер был скомпрометирован, и злоумышленники использовали легитимный домен компании для рассылки фишинговых писем. Сообщения с темой «Critical Security Alert: STM32 Entropy Vulnerability» приходили от имени Trezor Security и призывали пользователей перейти по ссылке.
В мошенническом письме утверждалось, что инженеры Trezor обнаружили «критическую аппаратную уязвимость» в микроконтроллерах STM32, используемых в устройствах компании. Якобы дефект затрагивает каждый четвертый кошелек и снижает энтропию фраз восстановления. Это давило на страхи, связанные с недавним инцидентом с Coldcard, в результате которого пользователи потеряли более $130 млн в биткоине.
Trezor предупредил пользователей в X (Twitter) после 16:30 по восточному времени, однако к тому моменту жалобы поступали уже несколько часов. Компания заявила, что отключила домен, использованный в атаке, и начала расследование.
Генеральный директор Casa Ник Ньюман сообщил, что кампания, вероятно, выходит за пределы Trezor: аналогичные письма получали и пользователи BitBox. «Скорее всего, был скомпрометирован провайдер маркетинговых рассылок», — написал он. Главный директор по безопасности Casa Джеймсон Лопп добавил, что вредоносные письма не выглядят поддельными и никаких официальных предупреждений о таких уязвимостях не выпускалось.
В августе Trezor и Foundation уже предупреждали о фишинговых атаках после раскрытия уязвимостей Coldcard. Тогда же Trezor сообщила, что утечка у логистического партнера ShipMonk затронула данные 80 689 человек, включая имена, адреса электронной почты, номера телефонов и адреса доставки.