Неизвестные разослали владельцам кошельков письма с темой Critical Security Alert: STM32 Entropy Vulnerability — под видом критического предупреждения об угрозе безопасности. В письме утверждалось, что инженеры Trezor обнаружили серьезную уязвимость микроконтроллеров STM32, используемых в устройствах компании. Дефект, говорится в письме, затрагивает каждое четвертое устройство и может привести к энтропии — когда при генерации сид-фраз возникает множество предсказуемых закономерностей, из-за чего какой-нибудь злоумышленник может быстрее разгадать секретную фразу.
Компания Trezor заявила, что не отправляла эти письма, назвав рассылку целенаправленной фишинговой атакой и призвав клиентов не переходить по подозрительным ссылкам. Специалисты по безопасности Trezor отключили домен, использованный при атаке, и сейчас расследуют, каким образом хакеры могли получить доступ к легитимному адресу компании.
Our third-party e-mail provider has been breached. Please be aware that the email named ‘Critical Security Alert: STM32 Entropy Vulnerability’ is not coming from us, and it’s a phishing attempt. Do not click on any link. We have taken down the domain, and we are investigating the situation, including how the hackers got access to our legit domain.
— Trezor (@Trezor) September 9, 2026
Сооснователь и гендиректор платформы Casa Ник Нойман (Nick Neuman) предположил, что фишинговая кампания может затрагивать не только Trezor — подобные письма получали пользователи аппаратных кошельков Bitbox. Бизнесмен полагает, что хакеры могли взломать сервис почтовых рассылок, услугами которого пользуются и Trezor, и BitBox.
There are convincing phishing emails going out right now from hardware wallet companies (have heard Trezor and Bitbox at least). It's likely that a marketing email provider was compromised. That will mean more customer emails are leaked. Stay frosty and don't trust provider emails that try to get you to take actions via sketchy looking links. (the email in this image is the phishing email, so there is no confusion about actual vulnerabilities)
— Nick Neuman (@Nneuman) September 9, 2026
Волна фишинговых атак последовала после появления информации об уязвимости аппаратных кошельков Coldcard. Летом хакеры украли более $130 млн в биткоинах у пользователей этого кошелька, воспользовавшись ошибкой прошивки 2021 года. Уязвимость резко снижала случайность при генерации сид-фраз — с 128 бит до 40 бит.
В прошлом году пользователи кошельков Trezor получили фишинговые письма о квантовых атаках — мошенники предлагали скачать патч для усиления защиты кошельков от будущих уязвимостей.