Útočníci zneužili rozesílání Trezoru. Phishing poslali na 347 tisíc adres
Falešná výstraha před chybou v hardwarové peněžence měla uživatele Trezoru přimět k zadání obnovovací fráze do podvodné aplikace. Důvěryhodnost jí dodávalo odeslání přes legitimní newsletterovou infrastrukturu. Podle firmy její zařízení napadená nebyla; cílem útoku byly zálohy, které umožňují přístup ke kryptoměnám.

Podvodné bezpečnostní varování bylo rozesláno odběratelům newsletteru Trezoru přes službu, kterou firma běžně používá k e-mailové komunikaci. Útočníci podle českého výrobce hardwarových peněženek zneužili přístup k platformě Brevo a jeho jménem rozeslali phishing přibližně na 347 tisíc e-mailových adres.
Incident se odehrál 9. září 2026. Trezor v podrobném vyjádření z 10. září uvedl, že zasáhl celkem 120 účtů zákazníků Brevo. Vlastní systémy ani hardwarové peněženky Trezoru podle firmy kompromitované nebyly.
Falešné varování mělo přimět uživatele vydat zálohu peněženky
Zpráva nesla předmět „Critical Security Alert: STM32 Entropy Vulnerability“. Trezor ji ve svém veřejném upozornění označil za phishing a vyzval příjemce, aby na odkazy neklikali.
Odkaz směřoval ke stažení aplikace požadující zálohu peněženky, tedy obnovovací frázi. Ta slouží k obnovení přístupu ke kryptoměnám. Pokud ji získá útočník, může prostředky odcizit i bez fyzického přístupu k hardwarové peněžence.
Rozesílání bylo skutečné, bezpečnostní výstraha podvodná
Útočníci použili skutečný newsletterový účet Trezoru u Brevo. Trezor také potvrdil zneužití své legitimní domény.
Pro příjemce tak mohla zpráva působit důvěryhodněji než běžný phishing s překlepem v adrese odesílatele. Samotná známá adresa však neověřuje pravdivost obsahu ani bezpečnost požadované akce.
Kliknutí neznamená odcizené kryptoměny
Trezor uvádí, že během 20 minut vyřadil doménu z provozu na úrovni DNS, čímž znefunkčnil odkaz v podvodné zprávě. Do té doby na něj kliklo přibližně 2 500 lidí. Tento údaj nevyjadřuje počet okradených uživatelů; firma počet předaných obnovovacích frází ani výši škod neuvedla.
Rozesílání přes Brevo pozastavila. Zatím nepotvrdila, zda útočník databázi adres také exportoval. Preventivně ale počítá s jejich možným využitím k dalšímu phishingu.
Po logistickém partnerovi přišel incident u newsletterové služby
Trezor v posledních týdnech řešil také únik údajů u logistického partnera ShipMonk. Při tomto samostatném incidentu unikly podle Trezoru údaje ze zákaznických objednávek, včetně jmen, doručovacích adres, telefonních čísel a e-mailů.
Jde o samostatný incident u jiného dodavatele. U Brevo nyní Trezor popisuje především zneužití rozesílání a možné odcizení newsletterových adres.
Trezor připomíná, že obnovovací frázi nikdy nepožaduje e-mailem. Lidem, kteří ji do podvodné aplikace zadali, doporučuje okamžitý přesun prostředků do nové peněženky.