Мы используем такие технологии, как файлы «куки», для хранения и/или доступа к информации об устройстве. Мы делаем это, чтобы улучшить удобство просмотра и показывать (не-)персонализированную рекламу. Согласие на использование этих технологий позволит нам обрабатывать такие данные, как поведение при просмотре или уникальные идентификаторы на этом сайте. Несогласие или отзыв согласия может отрицательно повлиять на определенные функции и возможности.
Техническое хранение или доступ строго необходимы для законной цели предоставления возможности использования конкретной услуги, явно запрошенной подписчиком или пользователем, или с единственной целью осуществления передачи сообщения по сети электронных коммуникаций.
Техническое хранение или доступ необходимы для законной цели хранения предпочтений, которые не запрошены подписчиком или пользователем.
Техническое хранилище или доступ, используемый исключительно для статистических целей.
Техническое хранилище или доступ, который используется исключительно для анонимных статистических целей. Без повестки в суд, добровольного согласия со стороны вашего интернет-провайдера или дополнительных записей от третьей стороны информация, хранящаяся или полученная только для этой цели, обычно не может быть использована для вашей идентификации.
Техническое хранилище или доступ необходимы для создания профилей пользователей для отправки рекламы или отслеживания пользователя на веб-сайте или на нескольких веб-сайтах в аналогичных маркетинговых целях.
Крипто-фишинг: почему письмо с официального домена тоже бывает поддельным
Крипто-фишинг может начинаться с письма, отправленного с официального домена компании. 9 сентября 2026 года 347 149 подписчиков рассылки Trezor получили письмо с темой «Critical Security Alert: STM32 Entropy Vulnerability». В нём говорилось о якобы обнаруженном дефекте микроконтроллера, из-за которого кошелёк может создавать предсказуемые резервные копии. Пользователям предлагали срочно проверить устройство через отдельное приложение. Мошенники отправляли эти сообщения через Brevo — тот же сервис рассылок, которым пользовалась Trezor, поэтому письма проходили стандартные почтовые проверки и выглядели настоящими. До блокировки вредоносного домена по ссылке успели перейти около 2 500 человек. В тот же день похожие письма получили подписчики BitBox, а пользователи CoinTracking — сообщение с требованием срочно обновить API-ключи.
Привычный совет «проверьте адрес отправителя» в этой атаке почти не помогал. Письмо могло прийти с адреса на официальном домене Trezor и пройти SPF, DKIM и DMARC, потому что его отправляли через сервис, которому компания сама разрешила рассылать почту от своего имени. Разберёмся, как это стало возможным и на что смотреть, если письмо касается безопасности аппаратного кошелька.
Чем крипто-фишинг отличается от банковского
Ошибочный или мошеннический перевод криптовалюты обычно нельзя отменить так, как иногда можно оспорить карточную операцию через банк. В блокчейне нет центрального оператора, который отменит уже подтверждённую транзакцию. Поэтому мошеннику часто не нужно взламывать сам кошелёк или сеть: достаточно убедить владельца раскрыть резервную копию, подписать подготовленную мошенником транзакцию или перевести средства на чужой адрес.
В большинстве таких атак повторяются три сценария:
approve, а для некоторых токенов —Permitили другое разрешение. Не каждая подпись даёт право списать активы, но конкретная транзакция или подписанное разрешение может открыть контракту доступ к токенам. Подробнее эти механизмы мы разбирали в материале про Approve, Permit и WalletConnect.В сентябрьской атаке на подписчиков Trezor и BitBox использовали именно третий сценарий. Сам приём давно известен, но на этот раз мошеннические письма отправляли через настоящий сервис рассылок, которым пользовались компании.
Что произошло 9 и 10 сентября 2026 года
Что было в мошеннических письмах
В письме, разосланном от имени Trezor с темой «Critical Security Alert: STM32 Entropy Vulnerability», утверждалось, что микроконтроллеры STM32 имеют аппаратную проблему с генерацией случайных данных, из-за которой резервную копию кошелька якобы можно подобрать перебором. Ссылка вела на вредоносный ресурс, где предлагали скачать приложение и ввести wallet backup.
Подписчикам BitBox отправляли похожую приманку с темой «Critical Security Alert: Microcontroller Entropy Bug Identified». CoinTracking в тот же день предупредил о фишинговом письме «Data Breach Notice: Please refresh API Keys as soon as possible», которое вело на стороннюю страницу для якобы обновления API-ключей бирж.
Сценарий выглядел правдоподобно, потому что опирался на реальные технические понятия. Название микроконтроллера, упоминание критической уязвимости и требование действовать немедленно легко сбивают с толку, особенно когда сообщение приходит через привычный канал компании.
Как мошенники получили доступ к рассылке
Устройства, Trezor Suite и внутренние системы Trezor не взламывали. Проблема возникла на стороне Brevo, бывшего Sendinblue, — сервиса email-маркетинга, которым пользовались Trezor, CoinTracking и другие компании. BitBox в первом сообщении тоже предположила, что атака произошла через общий сервис рассылок.
В итоговом разборе Brevo компания объяснила, что проблема была связана с реализацией SAML SSO. Злоумышленник создал собственный аккаунт Brevo, включил SSO и пригласил в эту конфигурацию других пользователей сервиса. Из-за ошибки в правах доступа вход через SSO не ограничивался его собственной организацией: злоумышленник мог попасть и в другие организации, к которым имели доступ приглашённые пользователи.
По итогам расследования Brevo подтвердила:
Brevo устранила ошибку, которая позволяла проводить атаку, 10 сентября в 08:30 UTC, или в 10:30 CEST, после чего принудительно завершила все активные сессии.
Масштаб рассылки Trezor
По обновлённым данным Trezor, рассылка охватила 347 149 адресов из базы подписчиков. Фишинговый домен заблокировали на уровне DNS в течение 20 минут, но за это время по ссылке успели перейти около 2 500 человек. После инцидента Trezor прекратила отправку писем через Brevo и отдельно подчеркнула, что устройства, Trezor Suite, кошельки и другие внутренние системы компании не пострадали.
Сначала Trezor не могла подтвердить, был ли выгружен сам список контактов. 17 сентября компания обновила сообщение: Brevo подтвердила экспорт всех 347 149 email-адресов через API. Поэтому эти адреса нужно считать известными злоумышленнику: их могут использовать для новых, более персонализированных атак.
BitBox тоже предупредила подписчиков о мошеннической рассылке. По первым выводам компании, проблема была на стороне сервиса рассылок. Подробных данных о том, к какой именно информации получили доступ злоумышленники, BitBox не публиковала.
Почему одного адреса отправителя недостаточно
Адрес отправителя проверять стоит: так легко отсеять грубые подделки вроде
trezorr.io. Но даже адрес на официальном домене не спасает, если мошенник получил доступ к сервису рассылок. Именно это произошло с Trezor: злоумышленник воспользовался Brevo, через который компания отправляла письма от своего домена.Для массовых рассылок компании обычно используют специализированные почтовые платформы. Чтобы почтовые сервисы могли проверять такие сообщения, существуют SPF, DKIM и DMARC:
Для DMARC не нужно, чтобы одновременно прошли и SPF, и DKIM. Достаточно успешной проверки одного из механизмов, если домен согласован с адресом в поле From. В случае с Brevo стандартные проверки не помогли: фишинговые письма отправляли через настоящую почтовую систему сервиса, поэтому для почтового провайдера они не выглядели подделкой.
SPF, DKIM и DMARC подтверждают, что письмо пришло через инфраструктуру, авторизованную для домена. Но они не могут подтвердить, что именно этот текст одобрила компания или что её аккаунтом в сервисе рассылок управлял законный пользователь. Если доступ перехватил мошенник, для Gmail или другого почтового сервиса сообщение может выглядеть полностью настоящим.
Поэтому в письмах о безопасности кошелька стоит смотреть не только на адрес, но и на то, что именно вам предлагают сделать. Новость об уязвимости, обновлении или проблеме с устройством лучше проверять отдельно — через официальный сайт или приложение, а не по ссылке из самого письма.
Как утечки данных делают фишинговые письма убедительнее
Фишинговому письму легче поверить, когда мошенник уже знает, что вы покупали аппаратный кошелёк, и располагает вашим именем, email, телефоном или адресом доставки. Такие данные хранятся не только у производителя устройства, но и у служб доставки, платёжных сервисов и платформ для рассылок.
Trezor и ShipMonk, август 2026 года. 10 августа логистический партнёр ShipMonk сообщил Trezor о несанкционированном доступе к клиентским данным. У 11 742 клиентов утекли имя, email, телефон и адрес доставки; ещё у 1 947 — имя, город и email. В начале сентября выяснилось, что инцидент затронул и примерно 67 тысяч клиентов из США, данные которых остались у ShipMonk после сотрудничества с Trezor в 2019–2021 годах. После уточнения масштаба Trezor сообщила о 80 689 пострадавших клиентах.
Trezor ранее получала от ShipMonk письменные подтверждения, что старые данные удалены, однако часть записей сохранилась. Сами устройства и системы Trezor утечка не затронула. В уведомлениях ShipMonk для клиентов, которые цитировали профильные СМИ, инцидент связывали с уязвимостью в аналитической платформе Metabase. Metabase отдельно подтвердила активную эксплуатацию zero-day SQL-инъекции, которая позволяла создать административную сессию и получить доступ к данным в уязвимой системе.
Ledger, июль 2020 года. Через сторонний API-ключ злоумышленник получил доступ к данным интернет-магазина и маркетинговой базы Ledger. Сначала компания сообщала примерно о миллионе email-адресов и ещё 9 500 записей с именами, почтовыми адресами и телефонами. Когда в декабре 2020 года полную базу выложили в открытый доступ, Ledger уточнила масштаб: имя, почтовый адрес и телефон были раскрыты примерно у 272 тысяч клиентов, а email — более чем у миллиона.
После утечки владельцев Ledger начали массово атаковать фишинговыми письмами, а публикация домашних адресов добавила вполне реальный риск для физической безопасности. В январе 2026 года Ledger сообщила ещё об одном инциденте с данными заказов — на этот раз в системах платёжного партнёра Global-e.
Даже если сам аппаратный кошелёк технически не пострадал, украденные данные позволяют мошенникам упомянуть в письме ваше имя, модель устройства или детали заказа. Из-за этого распознать подделку становится заметно сложнее.
Если физический товар нужно доставить, без передачи части данных не обойтись. Но не стоит использовать один и тот же email для покупок, бирж и публичных аккаунтов или оставлять лишние данные там, где они не нужны. По возможности лучше выбирать способ доставки, при котором домашний адрес не приходится передавать лишним посредникам.
Как отличить настоящее письмо производителя от фишинга
На что смотреть в самом письме
После сентябрьской рассылки и Trezor, и BitBox отдельно напомнили базовое правило: поддержка не просит резервную копию, приватные ключи, PIN, passphrase, пароли или коды аутентификации.
Trezor прямо пишет, что не просит пользователей отправлять wallet backup или что-либо делать с кошельком в ответ на неожиданное письмо или сообщение. Прошивку обновляют через Trezor Suite или другим способом, описанным в официальной документации, а само приложение скачивают только с сайта Trezor. Для совместимых устройств прошивку можно обновлять и через Trezor Suite на Android, поэтому правило «только через десктоп» больше не универсально.
BitBox также предупреждает, что поддержка не запрашивает recovery words, wallet backup, private key, passphrase, PIN или коды аутентификации. Прошивка BitBox02 устанавливается через BitBoxApp; скачивать отдельный firmware-файл для обычного обновления не нужно.
Насторожиться стоит, когда в письме просят ввести секретные данные или выполнить действие с кошельком по ссылке: «проверить его на уязвимость», скачать неизвестный инструмент, перевести средства на «безопасный адрес» или установить обновление со стороннего сайта.
Что проверить, прежде чем реагировать на письмо
Официальные каналы Trezor и BitBox
Trezor: основной домен — trezor.io, поддержка доступна через официальный раздел поддержки, а Trezor Suite следует скачивать со страницы Trezor. Компания также указывает как свои домены invity.io, vexl.it, tropicsquare.com и satoshilabs.com; официальный аккаунт в X — @trezor.
BitBox: официальными являются bitbox.swiss, shop.bitbox.swiss, support.bitbox.swiss, blog.bitbox.swiss и contact.bitbox.swiss. Поддержка отвечает, в частности, с [email protected]. Но даже адрес, который выглядит официальным, не делает просьбу передать recovery words или другие секреты настоящим запросом поддержки.
На ошибки в тексте тоже не стоит полагаться как на признак фишинга. Современное мошенническое письмо может быть грамотно написано на любом языке, с аккуратной вёрсткой и убедительной технической терминологией.
Что стоит настроить заранее
Что делать, если вы уже открыли письмо или ввели данные
Если вы получили подозрительное письмо и ничего не делали. Не переходите по ссылкам и не скачивайте вложения. Отметьте сообщение как фишинг, а информацию о возможной уязвимости проверьте через официальный сайт или приложение производителя.
Если вы только перешли по ссылке из сентябрьского письма Trezor, но не вводили wallet backup и не запускали файл. По данным Trezor, само нажатие на ссылку не давало злоумышленнику доступа к средствам. Закройте страницу и удалите файл, если он скачался, но вы его не запускали. Это относится именно к описанной атаке Trezor — другие вредоносные сайты могут работать иначе.
Если вы ввели wallet backup / seed phrase. Считайте, что эти слова уже известны посторонним, и не откладывайте действия:
Если вы запустили неизвестное приложение, установили расширение или дали программе доступ к компьютеру. Не создавайте на этом устройстве новый wallet backup и не входите с него на биржи, в почту и другие важные аккаунты, пока не проверите систему. При необходимости переустановите её из доверенного источника. Пароли и ключи, к которым программа могла получить доступ, меняйте с другого безопасного устройства.
Если вы подписали подозрительную транзакцию или разрешение. Проверьте историю операций и активные token approvals в соответствующей сети. Опасные разрешения нужно отозвать. Если вы уже подписали прямой перевод или активы успели вывести, revoke не вернёт их обратно.
О фишинге или вредоносном контенте можно сообщить Киберполиции Украины. На официальном сайте есть форма для сообщения о киберинциденте, а для формального обращения — cyberpolice.gov.ua/declare. Также стоит написать производителю через официальную поддержку, чтобы он мог быстрее добиться блокировки фишингового домена или вредоносного файла.
Если ваш email был в базе рассылки Trezor. Считайте, что адрес мог попасть к мошенникам. Следующее письмо может прийти с другого домена, на другую тему или уже с персональным обращением.
Что стоит запомнить
Крипто-фишинг не всегда выдаёт себя поддельным адресом: письмо может пройти почтовую аутентификацию и всё равно оказаться мошенническим. Если сообщение касается безопасности кошелька, самостоятельно откройте сайт или приложение производителя и проверьте информацию там.
Не отправляйте поддержке wallet backup, приватные ключи, PIN или passphrase и не вводите их в формы из писем. Обновления запускайте только через официальное приложение или по инструкции производителя. Если слова восстановления уже попали к посторонним, больше ими не пользуйтесь: переведите активы на новый кошелёк с новой резервной копией.
Похожие записи
Что такое Shamir Backup и SLIP39?
Приветствую! В этой статье мы разберемся в принципе шифрования Shamir Backup. Узнаем, почему это один из лучших способов защитить ваши криптоинвестиции. Сравним стандарт шифрования SLIP39 и BIP39 и ответим себе на вопрос “Как защитить свою криптовалюту от кражи и спокойно спать ночью?”. Я попробую уместить всю полезную и важную инфу в короткий и простой текст. …
Approve, Permit и WalletConnect: как разрешения могут привести к краже токенов
Approve, Permit и WalletConnect — привычные для DeFi механизмы, с помощью которых пользователь может дать контракту право работать со своими активами. Защита криптовалют обычно начинается с seed-фразы: её хранят офлайн, не вводят на сторонних сайтах и никому не передают. Но этого недостаточно, если владелец кошелька сам подтвердит разрешение или подпись, не проверив их содержание. Approve, …
Какие данные криптобиржи передают правоохранителям
17 августа 2026 года Reuters опубликовало материал о деле российского IT-специалиста Юрия Беленького. После запроса российского Следственного комитета Binance передала сведения о его аккаунте и переводах, а следствие получило данные о транзакциях, о которых раньше не знало. Признаков взлома или утечки базы здесь нет: информацию предоставила сама криптобиржа в ответ на запрос российских силовиков. На …
Как взломали Coldcard и почему обновление прошивки не спасает сид
30 июля 2026 года началась серия краж из Bitcoin-кошельков, сиды которых были созданы на уязвимых версиях прошивки Coldcard. Во время первого крупного эпизода за 41 минуту с 1 196 адресов вывели 1 082,65 BTC. Для атаки не требовались ни физический доступ к Coldcard, ни фишинг, ни подпись транзакции владельцем. Причиной стала ошибка интеграции в прошивке: …