Письмо пришло от Trezor. Список получателей — нет
Фишинговое письмо о фальшивой уязвимости кошелька дошло до 347 000 подписчиков рассылки Trezor — и прошло любую проверку подлинности, потому что его отправили через тот же почтовый сервис, которым пользуется сама компания.
В среду люди, подписанные на рассылку Trezor, получили письмо с заголовком «Критическое предупреждение безопасности: уязвимость STM32 Entropy». Оно выглядело настоящим. Пришло с правильного адреса. Вело на приложение, которое просило ввести резервную фразу кошелька — тот самый секрет, который в аппаратном кошельке отделяет вас от человека, способного вывести все ваши монеты. Trezor отключила домен через 20 минут. Но около 2 500 человек успели перейти по ссылке.
В четверг почтовая платформа Brevo опубликовала разбор произошедшего. Злоумышленник завёл аккаунт в Brevo, включил единую точку входа (SSO) и пригласил в эту схему настоящих пользователей Brevo. Доступ должен был ограничиваться организацией самого злоумышленника. Не ограничился. Граница не сработала, и атакующий получил доступ ко всем организациям, куда могли попасть приглашённые пользователи — всего 138 клиентских аккаунтов. С шести из них разослали фишинговые письма. Контакты выгрузили из 43 аккаунтов. Пересекаются ли эти списки — Brevo не сообщила.
Причина, по которой эти письма сработали, не имеет отношения к внимательности получателей. Ваш почтовый ящик проверяет, действительно ли письмо пришло с того домена, с которого оно якобы отправлено. Здесь — пришло. Злоумышленник не подделывал Trezor, он одолжил её собственный инструмент рассылки — так же, как незнакомцу с копией вашего офисного пропуска не нужно взламывать замок. Все признаки, которым обычно учат — странный адрес отправителя, домен с опечаткой — попросту отсутствовали.
Можно идеально распознавать поддельные письма — и всё равно оказаться тем, кто кликнул по этому.
Ущерб — не только 2 500 переходов. Представитель Trezor сказал Cointelegraph, что компания считает все примерно 347 000 адресов из рассылки «известными злоумышленнику и потенциально пригодными для повторного фишинга». Вот в чём тихая часть истории. Список адресов людей, которые владеют аппаратными кошельками, стоит куда больше, чем один раунд украденных сид-фраз — его можно продавать, сдавать в аренду и рассылать по нему снова годами. Trezor заявила, что в её аккаунте Brevo хранились только адреса из добровольной подписки на рассылку и никаких других данных клиентов. BitBox сказала то же самое о своём списке — адреса и языковые предпочтения, ничего больше. Звучит успокаивающе, пока не заметишь, что сам список уже говорит о вас: этот человек владеет криптой и хранит её в холодном кошельке.
И это была не одна компания. Та же брешь затронула производителя аппаратных кошельков BitBox — его письмо, судя по всему, ушло по всей базе рассылки и учебных материалов, — и CoinTracking, сервис учёта портфеля и налоговой отчётности, с аккаунта которого разослали письмо под заголовком «Уведомление о утечке данных: пожалуйста, обновите API-ключи как можно скорее». Три компании, три разные приманки, один общий поставщик услуг, о котором ни один из их клиентов никогда не слышал.
Это касается любого, кто хоть раз вводил свою почту в форму подписки криптокомпании — включая вас трёхлетней давности, которые сделали это один раз ради промокода и забыли. Если у вас есть аппаратный кошелёк или пара сотен долларов в крипте на телефоне, ваш адрес теперь может значиться в списке, который прямо об этом говорит. Это касается и тех, чья работа держится на доверии к почте: фрилансеров, владельцев небольших магазинов, всех, кто ведёт бизнес через маркетинговый сервис, выбранный когда-то за дешевизну и с тех пор забытый. Brevo — именно такой сервис. Его сбой ударил по клиентам, которые вообще никогда с ним не имели никаких отношений.
Brevo сообщила, что контакты выгрузили из 43 аккаунтов, но не назвала, из каких именно. Trezor и BitBox ждут журналов Brevo, чтобы узнать, попали ли их списки в это число — это и есть конкретное, за чем стоит следить дальше. Cointelegraph пишет, что запросила у Brevo дополнительную информацию и не получила ответа до публикации. Сроков по журналам не названо, и когда будут раскрыты остальные пострадавшие клиенты — тоже неизвестно.
Ни одна настоящая компания-кошелёк никогда не попросит вас ввести секретную фразу восстановления на сайте или в приложении — ни в экстренной ситуации, ни ради «проверки», никогда. 2 500 человек, которые кликнули, не были беспечны. Им сказали, что найдена критическая уязвимость, и письмо пришло с правильного адреса. Срочность плюс настоящий адрес отправителя — вот и весь фокус.
Источники: Cointelegraph, «Brevo login flaw enabled phishing email targeting 347K Trezor subscribers», 11 сентября 2026; отчёт Brevo о разборе инцидента и запись в блоге Trezor, упомянутые в статье.
Взлом одного почтового сервиса превратил рассылки трёх криптокомпаний в фишинг: 347 тысяч адресов теперь в руках мошенников, а 2 500 человек успели открыть страницу, просившую seed-фразу от кошелька.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления