Ми використовуємо технології, такі як файли «кукі», для зберігання та/або доступу до інформації про пристрій. Ми робимо це з метою покращення досвіду користувача під
час перегляду та відображення (не-) персоналізованої реклами. Згода на використання цих технологій дозволить нам обробляти дані, такі як поведінка при перегляді або унікальні ідентифікатори на цьому сайті. Несхвалення або відкликання згоди може негативно вплинути на певні функції та можливості.
Технічне зберігання або доступ суворо необхідні для законної мети надання можливості використання конкретної послуги, явно запитаної абонентом або користувачем, або виключно для здійснення передачі повідомлення через мережу електронного зв’язку.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Технічне зберігання або доступ, який використовується виключно для статистичних цілей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Технічне сховище або доступ потрібні для створення профілів користувачів для надсилання реклами або для відстеження користувача на веб-сайті чи кількох веб-сайтах для аналогічних маркетингових цілей.
Крипто-фішинг: чому лист з офіційного домену теж буває підробкою
Крипто-фішинг може починатися з листа, надісланого з офіційного домену компанії. 9 вересня 2026 року 347 149 підписників розсилки Trezor отримали лист із темою «Critical Security Alert: STM32 Entropy Vulnerability». У ньому йшлося про нібито дефект мікроконтролера, через який гаманець може створювати передбачувані резервні копії. У листі пропонували терміново перевірити пристрій через окремий застосунок. Шахраї надсилали ці повідомлення через Brevo — той самий сервіс розсилок, яким користувалася Trezor, тому листи проходили стандартні поштові перевірки й виглядали справжніми. До блокування шкідливого домену за посиланням встигли перейти близько 2 500 людей. Того ж дня схожі листи отримали підписники BitBox, а користувачі CoinTracking — повідомлення з вимогою терміново оновити API-ключі.
Звична порада «перевірте адресу відправника» тут майже не допомагала. Лист міг прийти з адреси на офіційному домені Trezor і пройти SPF, DKIM та DMARC, оскільки його відправляли через сервіс, якому компанія сама дозволила надсилати свої розсилки. Розберемо, як це стало можливим і на що дивитися, коли лист стосується безпеки апаратного гаманця.
Чим крипто-фішинг відрізняється від банківського
У криптовалюті помилковий чи шахрайський переказ зазвичай не можна відкликати так, як іноді можна оскаржити карткову операцію через банк. У блокчейні немає центрального оператора, який скасує вже підтверджену транзакцію. Тому шахраю часто не потрібно ламати сам гаманець або мережу: достатньо переконати власника розкрити резервну копію, підписати підготовлену шахраєм транзакцію або переказати кошти на чужу адресу.
У більшості таких атак повторюються три сценарії:
approve, а для окремих токенів —Permitчи інший дозвіл. Не кожен підпис дає право списати активи, але конкретна транзакція або підписаний дозвіл може відкрити контракту доступ до токенів. Докладніше ці механізми ми розбирали в матеріалі про Approve, Permit і WalletConnect.У вересневій атаці на підписників Trezor і BitBox використовували третій сценарій. Сам прийом давно відомий, але цього разу шахрайські листи відправили через справжній сервіс розсилок, яким користувалися компанії.
Що сталося 9 та 10 вересня 2026 року
Що було в шахрайських листах
У листі, розісланому від імені Trezor з темою «Critical Security Alert: STM32 Entropy Vulnerability», стверджувалося, що мікроконтролери STM32 мають апаратну проблему з генерацією випадкових даних, через яку резервну копію гаманця нібито можна підібрати перебором. Посилання вело на шкідливий ресурс, де пропонували завантажити застосунок і ввести wallet backup.
Підписникам BitBox надсилали схожу приманку з темою «Critical Security Alert: Microcontroller Entropy Bug Identified». CoinTracking того ж дня попередив про фішинговий лист «Data Breach Notice: Please refresh API Keys as soon as possible», який вів на сторонню сторінку для нібито оновлення API-ключів бірж.
Сценарій виглядав правдоподібно, бо спирався на реальні технічні поняття. Назва мікроконтролера, згадка про критичну вразливість і вимога діяти негайно легко збивають з пантелику, особливо коли повідомлення приходить через звичний канал компанії.
Як шахраї отримали доступ до розсилки
Пристрої, Trezor Suite та внутрішні системи Trezor не зламували. Проблема була на стороні Brevo, колишнього Sendinblue, — сервісу email-маркетингу, яким користувалися Trezor, CoinTracking та інші компанії. BitBox у першому повідомленні теж припустила, що атака сталася через спільний сервіс розсилок.
У фінальному розборі Brevo пояснила, що проблема була в реалізації SAML SSO. Зловмисник створив власний акаунт Brevo, увімкнув SSO та запросив до цієї конфігурації інших користувачів сервісу. Через помилку в правах доступу вхід через SSO не обмежувався його власною організацією: зловмисник міг потрапити й до інших організацій, до яких мали доступ запрошені користувачі.
У підсумку Brevo підтвердила:
Brevo виправила помилку, через яку працювала атака, 10 вересня о 08:30 UTC, або о 10:30 CEST, після чого примусово завершила всі активні сесії.
Масштаб розсилки Trezor
За оновленими даними Trezor, розсилка охопила 347 149 адрес із бази підписників. Фішинговий домен заблокували на рівні DNS протягом 20 хвилин, але за цей час за посиланням встигли перейти близько 2 500 людей. Після інциденту Trezor припинила відправлення через Brevo й окремо наголосила, що пристрої, Trezor Suite, гаманці та інші внутрішні системи компанії не постраждали.
Спочатку Trezor не могла підтвердити, чи вивантажили сам список контактів. 17 вересня компанія оновила повідомлення: Brevo підтвердила експорт усіх 347 149 email-адрес через API. Тож ці адреси вже слід вважати відомими зловмиснику: їх можуть використати для нових, більш персоналізованих атак.
BitBox теж попередила підписників про шахрайську розсилку. За першими висновками компанії, проблема була на стороні сервісу розсилок. Докладних цифр про те, до яких саме даних отримали доступ, BitBox не публікувала.
Чому однієї адреси відправника недостатньо
Адресу відправника перевіряти варто: так легко відсіяти грубі підробки на кшталт
trezorr.io. Але навіть адреса в офіційному домені не рятує, якщо шахрай отримав доступ до сервісу розсилок. Саме це сталося з Trezor: зловмисник скористався Brevo, через який компанія надсилала листи від свого домену.Для масових розсилок компанії зазвичай використовують спеціалізовані поштові платформи. Щоб поштові сервіси могли перевірити такі повідомлення, існують SPF, DKIM і DMARC:
Для DMARC не потрібно, щоб одночасно пройшли і SPF, і DKIM. Достатньо успішної перевірки одного з них, якщо домен узгоджується з адресою в полі From. У випадку з Brevo стандартні перевірки не допомогли: фішингові листи відправляли через справжню поштову систему сервісу, тому для поштовика вони не виглядали підробленими.
SPF, DKIM і DMARC підтверджують, що лист надійшов через інфраструктуру, авторизовану для домену. Вони не можуть підтвердити, що саме цей текст схвалила компанія або що її акаунтом у сервісі розсилок керував законний користувач. Якщо доступ перехопив шахрай, для Gmail чи іншого поштового сервісу повідомлення може виглядати цілком справжнім.
Через це в листах про безпеку гаманця варто дивитися не лише на адресу, а й на те, що саме вам пропонують зробити. Новину про вразливість, оновлення або проблему з пристроєм краще перевірити окремо — через офіційний сайт чи застосунок, а не через посилання в самому листі.
Як витоки даних роблять фішингові листи переконливішими
Фішинговому листу легше повірити, коли шахрай вже знає, що ви купували апаратний гаманець, і має ваше ім’я, email, телефон або адресу доставки. Такі дані зберігаються не лише у виробника пристрою, а й у службах доставки, платіжних сервісах і платформах для розсилок.
Trezor і ShipMonk, серпень 2026. 10 серпня логістичний партнер ShipMonk повідомив Trezor про несанкціонований доступ до клієнтських даних. У 11 742 клієнтів витекли ім’я, email, телефон і адреса доставки; ще у 1 947 — ім’я, місто й email. На початку вересня з’ясувалося, що інцидент зачепив і приблизно 67 тисяч клієнтів зі США, дані яких залишилися у ShipMonk після співпраці з Trezor у 2019–2021 роках. Після уточнення масштабу Trezor повідомила про 80 689 постраждалих клієнтів.
Trezor раніше отримувала від ShipMonk письмові підтвердження, що старі дані видалено, однак частина записів залишилася. Самих пристроїв і систем Trezor витік не торкнувся. У повідомленнях ShipMonk для клієнтів, які цитували профільні ЗМІ, інцидент пов’язували з уразливістю в аналітичній платформі Metabase. Metabase окремо підтвердила активну експлуатацію zero-day SQL-ін’єкції, через яку можна було створити адміністративну сесію й отримати доступ до даних у вразливій системі.
Ledger, липень 2020. Через сторонній API-ключ зловмисник дістався до даних інтернет-магазину та маркетингової бази Ledger. Спочатку компанія повідомляла приблизно про мільйон email-адрес і ще 9 500 записів з іменами, поштовими адресами та телефонами. Коли в грудні 2020 року повну базу виклали у відкритий доступ, Ledger уточнила масштаб: ім’я, поштова адреса й телефон були розкриті приблизно для 272 тисяч клієнтів, а email — більш ніж для мільйона.
Після витоку власників Ledger почали масово атакувати фішинговими листами, а публікація домашніх адрес додала вже цілком реальний ризик фізичної безпеки. У січні 2026 року Ledger повідомила ще про один інцидент із даними замовлень — цього разу в системах платіжного партнера Global-e.
Навіть якщо сам апаратний гаманець технічно не постраждав, викрадені дані дають шахраям змогу згадати в листі ваше ім’я, модель пристрою чи деталі замовлення. Через це підробку значно важче помітити.
Якщо фізичний товар потрібно доставити, без передачі частини даних не обійтися. Але не варто використовувати одну й ту саму email-адресу для покупок, бірж і публічних акаунтів або залишати зайві дані там, де вони не потрібні. За можливості краще обирати спосіб доставки, за якого домашню адресу не потрібно передавати зайвим посередникам.
Як відрізнити справжній лист виробника від фішингу
На що дивитися в самому листі
Після вересневої розсилки і Trezor, і BitBox окремо нагадали про базове правило: підтримка не просить резервну копію, приватні ключі, PIN, passphrase, паролі чи коди автентифікації.
Trezor прямо пише, що не просить користувачів надсилати wallet backup або щось робити з гаманцем у відповідь на несподіваний лист чи повідомлення. Прошивку оновлюють через Trezor Suite або інший спосіб, описаний в офіційній документації, а сам застосунок завантажують лише з сайту Trezor. Для сумісних пристроїв прошивку можна оновлювати і через Trezor Suite на Android, тож правило «лише через десктоп» вже не універсальне.
BitBox так само попереджає, що підтримка не запитує recovery words, wallet backup, private key, passphrase, PIN чи коди автентифікації. Прошивка BitBox02 встановлюється через BitBoxApp; завантажувати окремий firmware-файл для звичайного оновлення не потрібно.
Насторожитися варто, коли в листі просять ввести секретні дані або щось зробити з гаманцем через посилання: «перевірити його на вразливість», завантажити невідомий інструмент, перенести кошти на «безпечну адресу» чи встановити оновлення зі стороннього сайту.
Що перевірити перед тим, як реагувати на лист
Офіційні канали Trezor і BitBox
Trezor: основний домен — trezor.io, підтримка доступна через офіційний support-розділ, а Trezor Suite слід завантажувати зі сторінки Trezor. Компанія також перелічує як свої домени invity.io, vexl.it, tropicsquare.com і satoshilabs.com; офіційний акаунт у X — @trezor.
BitBox: офіційними є bitbox.swiss, shop.bitbox.swiss, support.bitbox.swiss, blog.bitbox.swiss і contact.bitbox.swiss. Підтримка відповідає, зокрема, з [email protected]. Але навіть адреса, що виглядає офіційною, не робить прохання передати recovery words чи інші секрети справжнім запитом підтримки.
На помилки в тексті теж не варто покладатися як на ознаку фішингу. Сучасний шахрайський лист може бути грамотно написаний будь-якою мовою, з акуратною версткою та переконливою технічною термінологією.
Що варто налаштувати заздалегідь
Що робити, якщо ви вже відкрили лист або ввели дані
Якщо ви отримали підозрілий лист і нічого не робили. Не переходьте за посиланнями й не завантажуйте вкладення. Позначте повідомлення як фішинг, а інформацію про можливу вразливість перевірте через офіційний сайт або застосунок виробника.
Якщо ви лише перейшли за посиланням із вересневого листа Trezor, але не вводили wallet backup і не запускали файл. За даними Trezor, саме натискання на посилання не давало зловмиснику доступу до коштів. Закрийте сторінку й видаліть файл, якщо він завантажився, але ви його не запускали. Але це стосується саме цієї атаки Trezor — інші шкідливі сайти можуть працювати інакше.
Якщо ви ввели wallet backup / seed phrase. Вважайте, що ці слова вже відомі стороннім, і не зволікайте:
Якщо ви запустили невідомий застосунок, встановили розширення або дали програмі доступ до комп’ютера. Не створюйте на цьому пристрої новий wallet backup і не заходьте з нього на біржі, пошту та інші важливі акаунти, доки не перевірите систему. За потреби перевстановіть її з довіреного джерела. Паролі та ключі, до яких програма могла отримати доступ, змінюйте з іншого безпечного пристрою.
Якщо ви підписали підозрілу транзакцію або дозвіл. Перевірте історію операцій і активні token approvals у відповідній мережі. Небезпечні дозволи потрібно відкликати. Якщо ж ви вже підписали прямий переказ або активи встигли вивести, revoke не поверне їх назад.
Про фішинг або шкідливий контент можна повідомити Кіберполіції України. На офіційному сайті є форма для повідомлення про кіберінцидент, а для формального звернення — cyberpolice.gov.ua/declare. Також варто написати виробнику через офіційну підтримку, щоб він міг швидше домогтися блокування фішингового домену або шкідливого файлу.
Якщо ваша email-адреса була в базі розсилки Trezor. Вважайте, що вона могла потрапити до шахраїв. Наступний лист може прийти з іншого домену, на іншу тему або вже з персональним зверненням.
Що варто запам’ятати
Крипто-фішинг не завжди видає себе підробленою адресою: лист може пройти поштову автентифікацію й усе одно бути шахрайським. Якщо повідомлення стосується безпеки гаманця, відкрийте сайт або застосунок виробника самостійно й перевірте інформацію там.
Не надсилайте підтримці wallet backup, приватні ключі, PIN чи passphrase і не вводьте їх у форми з листів. Оновлення запускайте тільки через офіційний застосунок або за інструкцією виробника. Якщо слова відновлення вже потрапили до сторонніх, більше ними не користуйтеся: перенесіть активи на новий гаманець із новою резервною копією.
Схожі повідомлення
Що криптобіржі знають про вас і передають правоохоронцям
17 серпня 2026 року Reuters опублікувало матеріал про справу російського ІТ-фахівця Юрія Бєлєнького. Після запиту російського Слідчого комітету Binance передала відомості про його акаунт і перекази, а слідство отримало дані про транзакції, про які раніше не знало. Ознак злому чи витоку бази тут немає: інформацію надала сама криптобіржа у відповідь на запит російських силовиків. На …
Оновлення прошивки апаратного гаманця: коли оновлювати, а коли краще не поспішати
Оновлення прошивки апаратного гаманця часто здається дрібницею: пристрій купують, щоб він лежав у шухляді і не створював проблем. Здебільшого так і є, поки в застосунку не з’являється повідомлення про доступне оновлення прошивки. І тут люди діляться на два табори, які помиляються дзеркально: одні роками сидять на прошивці з задокументованими дірками, бо «працює ж», інші панічно …
Фізичні атаки на власників криптовалют: як захистити себе від wrench attack
Wrench attack — це фізична атака на власника криптовалюти з метою змусити його передати доступ до гаманця. У крипті прийнято говорити про хакерів, фішинг і вразливості смарт-контрактів. Але є загроза, проти якої стандартний сетап гаманця безсилий: людина з гайковим ключем, яка стоїть біля Ваших дверей. Захист існує, але потребує зовсім іншого підходу. 2025 рік став …
Як уникнути крипто-скаму: 10 схем шахраїв, котрі працюють у 2026 році
Від «довіряй, але перевіряй» до «не довіряй, перевіряй». $14 мільярдів. Стільки крипти отримали шахраї у 2025 році за підтвердженими ончейн-даними Chainalysis. Реальна оцінка вища: аналітики прогнозують, що сума може перевищити $17 мільярдів, оскільки щороку знаходять нові гаманці, які раніше не були позначені як шахрайські. Для порівняння: оцінка за 2024 рік після перерахунку сягнула приблизно $12 …