Notebookcheck Logo

De phishing-e-mails van Trezor waren afkomstig van het eigen verzendadres van Trezor

Een laptop op een tafel waarop een phishing-e-mail te zien is met een bevestigingsknop
ⓘ RDNE Stock project / Pexels
De Trezor-e-mail was afkomstig van het echte afzenderadres en was desondanks een poging tot phishing. Symbolische afbeelding.
Ongeveer 347.000 abonnees van de Trezor-nieuwsbrief ontvingen een waarschuwing over een nep-hardwarefout, verzonden vanaf het echte e-mailadres [email protected]. De e-mail doorstond elke authenticatiecontrole omdat de nieuwsbriefprovider Brevo was gehackt. Ook BitBox en CoinTracking werden getroffen. Dit is wat u daadwerkelijk beschermt.

Ongeveer 347.000 mensen op de nieuwsbrieflijst van Trezor ontvingen op 9 september een e-mail. Daarin werd gewaarschuwd voor een „STM32 Entropy-kwetsbaarheid“ in hun hardware-portemonnee. De afzender was [email protected]. Dat adres is echt, de handtekening klopte en het bericht maakte gebruik van dezelfde infrastructuur waarop Trezor vertrouwt voor zijn eigen nieuwsbrief. Criminelen hebben het geschreven.

In de e-mail werd beweerd dat ongeveer één op de vier Trezor-apparaten met een fabrieksfout werd geleverd. De generator voor willekeurige getallen was te zwak, zo stond er, en herstelzaden konden met een brute-force-aanval worden gekraakt bij een entropie van 40 bit. Iedereen die de link volgde, kwam terecht bij een app die om die herstelwoorden vroeg. Dat is voldoende om een portemonnee volledig leeg te halen, permanent en zonder mogelijkheid tot terugdraaien. Trezor zegt dat het het domein binnen 20 minuten op DNS-niveau heeft geblokkeerd. Tegen die tijd hadden 2.500 ontvangers de link al geopend.

Waarom het controleren van het afzenderadres hier niet helpt

Trezor verstuurt zijn nieuwsbrief via Brevo, voorheen Sendinblue. In het verslag van Brevo over het incident wordt uiteengezet hoe de aanvaller toegang heeft gekregen. Hij creëerde zijn eigen Brevo-account, schakelde single sign-on in en nodigde legitieme Brevo-gebruikers uit binnen die configuratie. Vervolgens kon hij zijn eigen identiteitsprovider gebruiken om in te loggen als die gebruikers, wat op zich de bedoeling is van SSO. De fout zat in de afbakening. Brevo schrijft dat de toegang „niet correct was afgebakend”, waardoor deze niet beperkt bleef tot één organisatie, maar alle organisaties bereikte waartoe de uitgenodigde gebruikers toegang hadden.

Brevo telt 138 getroffen klantaccounts. Zes daarvan werden gebruikt om phishing-e-mails te versturen naar de daar opgeslagen contacten; de aanvaller exporteerde de contactlijsten van 43 accounts, en bij 93 werd geen noemenswaardige activiteit waargenomen. Brevo heeft de toegang om 8.30 uur UTC op 10 september geblokkeerd en alle gebruikers op het platform uitgelogd. Het bedrijf geeft aan dat het heeft gefaald in het beschermen van de doelgroepen die zijn klanten aan het bedrijf hadden toevertrouwd. Aanvallen die afkomstig zijn van een echt, vertrouwd kanaal zijn niet ongebruikelijk. In juli leidde een betaalde Bing-advertentie voor een valse Claude-app de slachtoffers naar de pagina van de echte aanbieder.

Trezor was niet het enige doelwit

Twee andere bedrijven werden vrijwel tegelijkertijd door hetzelfde beveiligingslek getroffen. De Zwitserse fabrikant van hardware-wallets, BitBox, meldde een vrijwel identieke e-mail aan de abonnees van zijn nieuwsbrief. Daar waarschuwde de onderwerpregel voor een verzonnen entropiefout in de microcontroller. CoinTracking, een platform voor belastingzaken en portefeuillebeheer, kreeg een ander lokmiddel omdat het geen hardware verkoopt. In die e-mail werden klanten gevraagd hun API-sleutels te vernieuwen, die zogenaamd gecompromitteerd waren.

Brevo is noch een nicheaanbieder, noch uitsluitend actief in de cryptosector. Het Franse bedrijf nam in 2019 het in Berlijn gevestigde Newsletter2Go over, inclusief het klantenbestand, en een groot aantal Europese nieuwsbrieven maakt tegenwoordig gebruik van dit platform. U hoeft geen hardware-wallet te bezitten om op een mailinglijst te staan die door dezelfde aanbieder wordt gehost.

Wat hier daadwerkelijk helpt

Het standaardadvies om het afzenderadres te controleren faalt in dit geval, omdat het adres correct was. Ook SPF, DKIM en DMARC gaven geen signaal af. Brevo zegt het ronduit en schrijft dat de berichten „via legitieme infrastructuur zijn verzonden, waardoor ze de gebruikelijke e-mailverificatiecontroles doorstonden en er authentiek uitzagen.” Wat overblijft, is het verzoek zelf. Trezor verklaart in zijn bericht dat het „nooit contact met u zal opnemen om uw wallet-back-up op te vragen“. Wie hierom vraagt, is dus niet de leverancier. Dezelfde regel geldt voor banken, e-mailproviders en elke account met herstelcodes.

Volgens Trezor loopt u geen risico als u op de link klikt zonder iets in te voeren. Iedereen die zijn herstelwoorden heeft ingevoerd, dient het geld onmiddellijk naar een nieuwe portemonnee over te maken. De adressen zullen waarschijnlijk ook in omloop blijven. Trezor moest begin september bevestigen dat een inbreuk bij zijn logistieke partner ShipMonk meer dan 80.000 klanten treft, veel meer dan aanvankelijk werd gemeld.

Google LogoAdd as a preferred source on Google
Mail Logo
> Overzichten en testrapporten over laptops en mobieltjes > Nieuws > Nieuws Archief > Nieuws archieven 2026 09 > De phishing-e-mails van Trezor waren afkomstig van het eigen verzendadres van Trezor
Steffen Zahn, 2026-09-12 (Update: 2026-09-12)