Cryptowallet Trezor waarschuwt gebruikers voor phishingaanvallen nadat criminelen de mailprovder van de wallet-leverancier wisten te hacken. Een aantal dagen geleden waarschuwde Trezor ook dat het de persoonlijke gegevens van 81.000 klanten had gelekt. Het nieuwste beveiligingsincident betreft de e-mailprovider waar Trezor gebruik van maakt.
Criminelen wisten toegang tot de systemen van de provider te krijgen en hebben vervolgens een phishingmail verstuurd met het onderwerp: "Critical Security Alert: STM32 Entropy Vulnerability", zo laat Trezor weten. Het gaat specifiek om een niet nader genoemde third-party tool die Trezor voor de eigen nieuwsbrief gebruikt. De phishingaanval is zodoende alleen gericht tegen mensen die zich voor de nieuwsbrief hebben aangemeld.
Trezor biedt een apparaatje dat de keys bevat waarmee gebruikers toegang tot hun cryptovaluta kunnen krijgen. Volgens de phishingmail bevatten de microcontrollers gebruikt in de Trezor-wallet een bug waardoor seed phrases van de cryptowallet kwetsbaar zijn voor bruteforce-aanvallen en een aanvaller zo toegang tot de cryptovaluta van de gebruiker zou kunnen krijgen. De phishingmail van de aanvallers lijkt te zijn gebaseerd op berichtgeving over een kwetsbaarheid in de Coldcard-wallet, waardoor aanvallers meer dan honderd miljoen dollar aan cryptovaluta wisten te stelen.
Een link in de phishingmail wijst naar een domein dat inmiddels uit de lucht is gehaald, aldus Trezor in een bericht op social media dat ook via e-mail naar gebruikers werd gestuurd. De phishingsite vroeg gebruikers om hun recovery seed waarmee er toegang tot de wallet kon worden verkregen. Trezor-gebruikers zijn geregeld het doelwit van aanvallen waarbij wordt geprobeerd om de recovery seed (seed phrase of wallet back-up) of andere informatie te bemachtigen die toegang tot de wallet geeft.
Je bent niet ingelogd en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.