Adathalász e-mailekre figyelmeztet a Trezor és a BitBox
A Trezor és a BitBox nevében adathalász e-mailek érkeztek, miután külső levelezőszolgáltatók sérülhettek. A cégek óva intenek a linkek megnyitásától.
- A támadók sürgős biztonsági figyelmeztetésnek álcázták a leveleket, feltehetően külső levelezőszolgáltatók feltörése után.
- A Trezor hamisnak minősítette a kritikus biztonsági riasztást, és arra kérte a címzetteket, ne nyissanak meg linkeket.
- A Trezor szállítási szolgáltatójának incidense közel 14 000, egy másik pedig 67 000 amerikai ügyfelet érintett.
- A BitBox augusztusban két súlyos firmware-hibát javított, ismert kihasználás vagy ellopott pénz nélkül.
Az üzenetek sürgős biztonsági riasztásnak álcázva érkeztek a felhasználókhoz
A Trezor nevében futó adathalászat és a BitBoxot utánzó kampány hátterében egyaránt külső szolgáltatók rendszereinek feltörése állhat. A BitBox előzetes vizsgálata arra jutott, hogy valószínűleg a hírlevélküldő szolgáltatóját törték fel.
A BitBox úgy látja, ugyanazon a szolgáltatón keresztül több Bitcoin-céget is célba vehettek. A támadók a gyártók nevével és biztonsági témájú tárgysorokkal próbálták rávenni a címzetteket, hogy hitelesnek higgyék a leveleket.
Mit kell tudni a Trezor nevével visszaélő adathalászatról?
A Trezor szerdán közölte, hogy illetéktelenek hozzáfértek az e-mail-szolgáltatójához. A „Kritikus biztonsági riasztás: STM32 entrópiasérülékenység” tárgyú üzenetet a vállalat csalásnak minősítette.
A gyártó arra kérte az érintetteket, hogy ne kattintsanak az üzenetben található hivatkozásokra. A levél technikai hibára hivatkozó tárgya azt a látszatot kelthette, hogy a hardvertárcák biztonsága került veszélybe.
Az egyik korábbi adatincidens közel 14 000, a másik 67 000 Trezor-ügyfelet érintett
A mostani kampányt korábbi, ügyféladatokat érintő esetek előzték meg. A Trezor szállítási szolgáltatójánál, a ShipMonknál történt incidens 2026. augusztus 13-án közel 14 000 ügyfél adatait tette hozzáférhetővé.
A Trezor 2026. szeptember 4-én egy másik adatincidensről is tájékoztatást adott. Ez 67 000 amerikai ügyfelet érintett.
A BitBox két súlyos firmware-hibát javított ismert kihasználás nélkül
A BitBox 2026 júliusában azt közölte, hogy eszközeit nem érintette a Coldcard véletlenszám-generálásához kapcsolódó sérülékenység. A gyártó 2026 augusztusában frissítést adott ki két súlyos firmware-hiba javítására.
A hibák ismert kihasználásáról, illetve hozzájuk köthető pénzlopásról nem érkezett bejelentés.
Hogyan értelmezzük ezt a hírt?
Ez a kampány valós biztonsági kockázat, mert a támadók pontosan arra építenek, amiben a hardvertárcák használói joggal bíznak: a gyártó nevére és egy technikainak hangzó figyelmeztetésre. A Trezor 2026. augusztus 13-i, közel 14 000 ügyfelet érintő ShipMonk-incidense és a szeptember 4-én közölt, 67 000 amerikai ügyfelet érintő eset megmutatta, hogy az ügyféladatok körüli szolgáltatói lánc is célpont lehet.
Ez nem jelenti azt, hogy a Trezor vagy a BitBox eszközeiből pénzt loptak volna el, és a BitBox firmware-hibáinak ismert kihasználásáról sincs hír. A hardvertárca a privát kulcsot védi, a hitelesnek látszó e-mailt viszont nem tudja kiszűrni helyettünk. A gyanús biztonsági riasztásokat ezért nem a levélben kapott linken, hanem a gyártó hivatalos felületén érdemes ellenőrizni.
Mit érdemes még tudni?
Az adathalász e-mail megtévesztő üzenet, amely egy ismert cég vagy szolgáltatás nevében próbálja rávenni a címzettet, hogy nyisson meg egy linket, adjon meg adatokat vagy töltsön le egy rosszindulatú fájlt. Gyakran sürgős biztonsági problémára vagy fiókzárolásra hivatkozik.
A firmware az eszközön futó alapvető szoftver, amely a hardver működését és a biztonsági funkciókat vezérli. A gyártók firmware-frissítésekkel javíthatják a hibákat és megszüntethetik a sérülékenységeket.
A kriptográfiában az entrópia a véletlenszerűség mértéke, amelyből biztonságos kulcsok és más titkos adatok készülhetnek. Ha a véletlenszámok kiszámíthatók, az gyengítheti a titkosítás biztonságát.
A hírlevélküldő szolgáltató olyan külső rendszer, amelyen keresztül egy vállalat e-maileket és tájékoztató leveleket küld az ügyfeleinek. Ha ehhez a rendszerhez illetéktelenek férnek hozzá, a cég nevében hitelesnek tűnő üzeneteket küldhetnek.
