Notebookcheck Logo

A Trezor-ral kapcsolatos adathalász e-mailek a Trezor saját küldőcíméről érkeztek

Asztalon álló laptop, amelyen egy adathalász e-mail látható egy megerősítő gombbal
ⓘ RDNE Stock project / Pexels
A Trezor-e-mail a valódi feladó címéről érkezett, mégis adathalász támadás volt. Szimbolikus kép.
Körülbelül 347 000 Trezor hírlevél-előfizető kapott figyelmeztetést egy hamis hardverhibáról, amelyet a valódi [email protected] címről küldtek. A levél minden hitelesítési ellenőrzésen átment, mert a hírlevélszolgáltató, a Brevo rendszerét feltörték. A BitBox és a CoinTracking is érintett volt. Íme, mi véd meg valójában.
Security Hack / Data Breach Cryptocurrency How To Business

Szeptember 9-én a Trezor hírlevelének körülbelül 347 000 előfizetője kapott e-mailt. Az üzenet a hardveres pénztárcájukban fellelhető „STM32 entrópia sebezhetőségre” figyelmeztetett. A feladó a [email protected] cím volt. Ez a cím valódi, az aláírás hitelesnek bizonyult, és az üzenet ugyanazt az infrastruktúrát használta, amelyre a Trezor is támaszkodik a saját hírlevele küldéséhez. A levelet bűnözők írták.

Az e-mail azt állította, hogy a Trezor-eszközök körülbelül egynegyede gyári hibával került forgalomba. A véletlenszám-generátor túl gyenge volt – állította –, és a helyreállítási magok 40 bites entrópiával brute-force támadással feltörhetők voltak. Aki rákattintott a linkre, egy olyan alkalmazáshoz jutott, amely ezeket a helyreállítási szavakat kérte. Ez elegendő ahhoz, hogy a pénztárcát véglegesen, visszafordíthatatlanul kiürítsék. A Trezor szerint 20 percen belül DNS-szinten letiltotta a domaint. Addigra már 2 500 címzett nyitotta meg a linket.

Miért nem segít ebben az esetben a feladó címének ellenőrzése

A Trezor a Brevo-n (korábban Sendinblue) keresztül küldi ki hírlevelét. A Brevo beszámolója az incidensről részletesen leírja, hogyan jutott be a támadó. Létrehozott egy saját Brevo-fiókot, bekapcsolta az egyszeri bejelentkezést (SSO), majd meghívta a legitim Brevo-felhasználókat ebbe a konfigurációba. Ezután saját identitásszolgáltatóját felhasználva be tudott jelentkezni ezekként a felhasználókként, ami önmagában véve pontosan így működik az SSO. A hiba a határok kijelölésében volt. A Brevo leírása szerint a hozzáférés „nem volt megfelelően korlátozva”, így ahelyett, hogy egy szervezeten belül maradt volna, eljutott minden olyan szervezethez, amelyhez a meghívott felhasználók hozzáférhettek.

A Brevo 138 érintett ügyfélfiókot számolt össze. Ezek közül 6-ot használtak fel adathalász e-mailek küldésére az ott tárolt névjegyeknek, a támadó 43 fiókból exportálta a névjegyzékeket, 93 fiókban pedig nem történt érdemi tevékenység. A Brevo szeptember 10-én, UTC idő szerint reggel 8:30-kor lezárta az útvonalat, és minden felhasználót kijelentkezett a platformról. A vállalat szerint nem sikerült megvédenie azokat a közönségeket, amelyeket ügyfelei rá bíztak. Nem szokatlanok azok a támadások, amelyek egy valódi, megbízható csatornáról érkeznek. Júliusban egy hamis Claude-alkalmazást hirdető fizetett Bing-hirdetés az áldozatokat a valódi gyártó oldalára irányította.

A Trezor nem volt az egyetlen célpont

Két másik vállalat is szinte egy időben ugyanabba a támadásba keveredett. A svájci hardveres pénztárca-gyártó, a BitBox szinte azonos tartalmú e-mailről számolt be hírlevél-előfizetőinek. A tárgy sorában egy kitalált entrópia-hibára figyelmeztettek a mikrovezérlőben. A CoinTracking, egy adó- és portfóliókezelő platform, másfajta csalogatást kapott, mivel nem értékesít hardvert. Az e-mailben arra kérték az ügyfeleket, hogy frissítsék az állítólag kompromittált API-kulcsokat.

A Brevo sem niche-szolgáltató, sem kizárólag a kriptovalutákra specializálódott vállalat. A francia cég 2019-ben felvásárolta a berlini székhelyű Newsletter2Go-t az ügyfélkörével együtt, és ma már számos európai hírlevél használja a platformot. Nem kell hardveres pénztárcával rendelkezni ahhoz, hogy ugyanazon szolgáltató által üzemeltetett levelezőlistára felkerüljön az ember.

Mi segít valójában ebben az esetben

A feladó címének ellenőrzésére vonatkozó szokásos tanács ebben az esetben nem működik, mivel a cím helyes volt. Az SPF, a DKIM és a DMARC sem jelezte semmilyen problémát. A Brevo egyértelműen fogalmaz, és leírja, hogy az üzeneteket „törvényes infrastruktúrán keresztül küldték, így átmentek a szokásos e-mail hitelesítési ellenőrzéseken, és hitelesnek tűntek”. Így marad a kérés maga. A Trezor bejegyzésében kijelenti, hogy „soha nem fogja Önt megkeresni a pénztárca biztonsági másolatának megadására”. Aki ezt kéri, az tehát nem a gyártó. Ugyanez a szabály vonatkozik a bankokra, az e-mail-szolgáltatókra és minden olyan fiókra, amelyhez helyreállítási kódok tartoznak.

A Trezor szerint biztonságban van, ha a linkre kattint, anélkül, hogy bármit is beírna. Aki beírta a helyreállítási szavakat, annak azonnal át kell helyeznie a pénzeszközöket egy új pénztárcába. A címek valószínűleg továbbra is forgalomban maradnak. A Trezor szeptember elején kénytelen volt megerősíteni, hogy logisztikai partnere, a ShipMonk adatvédelmi incidense több mint 80 000 ügyfelet érint, ami jóval több, mint amit eredetileg jelentett.

Google LogoAdd as a preferred source on Google
Mail Logo
> Magyarország - Kezdőlap > Hírek > News Archive > Newsarchive 2026 09 > A Trezor-ral kapcsolatos adathalász e-mailek a Trezor saját küldőcíméről érkeztek
Steffen Zahn, 2026-09-12 (Update: 2026-09-12)