Trezor cảnh báo chiến dịch phishing mới khi hacker sử dụng tên miền email chính thức để phát tán link giả dụ người dùng cập nhật ví và đánh cắp recovery phrase.
Ví cứng Trezor bị xâm nhập email để phát tán liên kết lừa đảo
Nhà sản xuất ví cứng Trezor vừa cảnh báo người dùng về một chiến dịch tấn công bảo mật mới sau khi nhà cung cấp dịch vụ email bên thứ ba của công ty được cho là đã bị tin tặc xâm nhập. Điều đáng lo ngại là các email lừa đảo lần này được gửi từ chính tên miền hợp pháp của Trezor, khiến người dùng khó nhận biết hơn nhiều so với những email giả mạo thông thường.
Our third-party e-mail provider has been breached. Please be aware that the email named ‘Critical Security Alert: STM32 Entropy Vulnerability’ is not coming from us, and it’s a phishing attempt. Do not click on any link.
— Trezor (@Trezor) September 9, 2026
We have taken down the domain, and we are investigating…
Cụ thể, email giả mạo có tiêu đề “Critical Security Alert: STM32 Entropy Vulnerability”, trong đó tuyên bố các kỹ sư Trezor vừa phát hiện một lỗ hổng nghiêm trọng trên vi điều khiển STM32 được sử dụng trong thiết bị của hãng. Kẻ tấn công còn khẳng định khoảng 1/4 số ví Trezor bị ảnh hưởng, khiến recovery phrase được tạo ra không đủ ngẫu nhiên và có nguy cơ bị bẻ khóa.
Nội dung email được cho là cố tình đánh vào tâm lý lo ngại của cộng đồng sau sự cố liên quan đến entropy của Coldcard gần đây, vốn được cho là đã gây thiệt hại hơn 130 triệu USD Bitcoin. Bằng cách dựng lên một kịch bản tương tự, kẻ tấn công tìm cách khiến người dùng hoảng sợ và nhanh chóng làm theo hướng dẫn.
Hello @trezor,
— Marcello Paz (@MHPaz) September 9, 2026
I received a “Critical Security Alert: STM32 Entropy Vulnerability” email today (9 Sep 2026).
Gmail shows From: Trezor Security, Return-Path noreply@mailing.trezor.io, Sendinblue campaign, DKIM/SPF/DMARC pass for https://t.co/69NqnLtwGr. Body… pic.twitter.com/jKsngEyKXS
Sau đó, email này yêu cầu nạn nhân cập nhật thiết bị thông qua một liên kết đính kèm để khắc phục lỗ hổng. Tuy nhiên, Trezor khẳng định toàn bộ cảnh báo trên đều là giả mạo và hãng chưa từng phát hành bất kỳ thông báo bảo mật nào liên quan đến vấn đề này.
Trezor cho biết đã nhanh chóng gỡ tên miền liên quan đến chiến dịch phishing này, đồng thời mở cuộc điều tra để xác định nguyên nhân sự cố, đặc biệt là cách hacker có thể lợi dụng tên miền chính thức của hãng để gửi email giả mạo.
Nhà đồng sáng lập kiêm CEO Casa, Nick Neuman, nhận định sự cố nhiều khả năng bắt nguồn từ nhà cung cấp dịch vụ email marketing của Trezor bị xâm nhập, thay vì hệ thống nội bộ của công ty. Ông cũng cảnh báo người dùng không nên vội làm theo những email yêu cầu hành động khẩn cấp, ngay cả khi chúng được gửi từ địa chỉ chính thức.
Đáng chú ý, Trezor không phải hãng ví cứng duy nhất bị nhắm đến trong chiến dịch lần này. Chuyên gia bảo mật Bitcoin Jameson Lopp cho biết người dùng BitBox cũng nhận được những email phishing với nội dung tương tự, làm dấy lên nghi vấn một nhà cung cấp dịch vụ email được nhiều hãng ví cứng sử dụng đã bị tin tặc xâm nhập.
🚨Scam Alert🚨
— Jameson Lopp (@lopp) September 9, 2026
Threat actors may have compromised the email provider(s) used by Trezor and BitBox; malicious emails claiming both have bad RNGs that require security updates are being sent and the emails don't appear to be spoofed. No such security advisory has been issued!
BitBox sau đó cũng lên tiếng xác nhận vụ việc, cho biết hiện nay đang xuất hiện các email phishing cảnh báo thiết bị của BitBox tồn tại lỗ hổng và yêu cầu người dùng cập nhật firmware. Tương tự Trezor, những email này được gửi từ đúng tên miền và sử dụng chữ ký chính thức của BitBox, khiến chúng trông gần như một thông báo thật và khó nhận biết hơn đáng kể so với các email phishing thông thường.
Our preliminary review of the phishing mail that was sent out to our newsletter subscribers about an hour ago found that it is very likely that our newsletter provider got compromised.
— BitBox (@BitBoxSwiss) September 9, 2026
Multiple other Bitcoin companies got targeted as well, and it appears that we all share the…
Sự cố lần này tiếp tục nối dài chuỗi vấn đề bảo mật mà Trezor phải đối mặt trong thời gian gần đây.
Như Coin68 đưa tin, vào tháng 08/2026, Trezor xác nhận đối tác vận chuyển ShipMonk bị tấn công, khiến dữ liệu cá nhân của khách hàng bị rò rỉ. Ban đầu, hãng cho biết khoảng 13.700 người bị ảnh hưởng, nhưng đến đầu tháng 9, con số này đã tăng lên 80.689 khách hàng. Những thông tin bị lộ bao gồm họ tên, email, số điện thoại và địa chỉ giao hàng, làm gia tăng nguy cơ dữ liệu được sử dụng cho các chiến dịch phishing nhắm trực tiếp vào người dùng Trezor.
Trước đó vào tháng 06/2026, nhóm nghiên cứu bảo mật Donjon của Ledger cũng phát hiện một lỗ hổng trên chip TROPIC01 được sử dụng trong Trezor Safe 7. Các nhà nghiên cứu cho thấy cơ chế xác minh firmware có thể bị vượt qua bằng một cuộc tấn công laser trong điều kiện phòng thí nghiệm, dù Trezor khẳng định tài sản của người dùng không bị ảnh hưởng.
Coin68 tổng hợp