Trezor и BitBox — два крупнейших производителя аппаратных кошельков — одновременно предупредили пользователей о скоординированной фишинг-кампании. По данным BitBox, компании получали поддельные уведомления якобы от криптовалютных сервисов, побуждающие срочно обновить ПО или перепроверить данные доступа. Все жертвы получали письма через один и тот же провайдер рассылок, что указывает на компрометацию на уровне инфраструктуры.

Trezor подтвердил, что его почтовый сервис был взломан, и часть баз контактов попала к злоумышленникам. Это не означает прямой взлом самих кошельков — компрометированы только адреса электронной почты, использованные для регистрации или подписки на новости. Тем не менее, масштаб утечки достаточно серьёзен, чтобы эти адреса стали целью таргетированной фишинг-атаки.

В фишинг-письмах используются классические социальные инженеры: якобы критическое обновление безопасности, якобы компрометация аккаунта, якобы срочная проверка. Ссылки ведут на поддельные версии сайтов Trezor, BitBox и других криптокомпаний. Если пользователь вводит в такой клон пароль или seed-фразу, мошенники получают полный доступ к кошельку.

Это типичный сценарий для атак на крипто-пользователей: не ломать саму платформу сложнее и дороже, гораздо проще скомпрометировать сторонний сервис (в данном случае провайдера рассылок) и использовать его для массовой рассылки. Обе компании уже уведомили пользователей, но стандартная практика — если вы получили письмо с просьбой срочно что-то сделать с кошельком, всегда заходите на официальный сайт напрямую, никогда не через ссылку из письма.

Для российских компаний, которые ведут подписку клиентов по email (особенно в финтехе и блокчейн-сервисах), это напоминание про необходимость надёжной инфраструктуры рассылок. Если у вас есть критичные базы контактов — используйте проверенные провайдеры с аудитом безопасности, двухфакторную аутентификацию на всех админ-панелях, и регулярно проверяйте логи доступа. Кроме того, стоит уведомлять пользователей о политике безопасности: никогда не просите пароли или seed-фразы по почте — даже если письмо выглядит легальным.

В целом, это событие ещё раз подтверждает, что аппаратные кошельки как устройства работают, а вот экосистема вокруг них уязвима для социальной инженерии. Взлом email-сервиса Trezor — не провал самого кошелька, а провал периферийной услуги. Но для пользователя разницы нет: если он попадётся на фишинг, это всё равно разорение. Поэтому криптовалютным компаниям пора переходить на более альтернативные каналы связи с пользователями (push-уведомления в приложении, уведомления в блокчейне) вместо традиционной электронной почты.