Trezor heeft bekendgemaakt dat phishingaanvallen gericht op haar klanten deze week 347.000 e-mailadressen hebben getroffen. Ongeveer 2.500 gebruikers klikten op een kwaadaardige link in de phishingmails. De aanvallers maakten misbruik van een beveiligingsincident bij Brevo, de derde partij die Trezor gebruikt voor het versturen van nieuwsbrieven.

De slachtoffers ontvingen valse e-mails met een zogenoemde "kritieke beveiligingswaarschuwing" afkomstig van help@trezor.io. Hierin werd gesteld dat een kwetsbaarheid in de STM32-microcontrollers van Trezor cold wallets hun seedzinnen bloot zou kunnen stellen aan brute-force aanvallen. De phishingmails probeerden ontvangers te verleiden een link te openen die leidde tot het downloaden van een app waarin zij hun wallet-backup moesten invoeren.

Trezor heeft het domein dat voor deze phishingcampagne werd gebruikt binnen 20 minuten offline gehaald, waardoor de impact beperkt bleef tot de 2.500 gebruikers die de link al hadden aangeklikt. Volgens het bedrijf vond het incident plaats op 9 september 2026, toen een onbevoegde toegang kreeg tot het systeem van Brevo. Deze aanvaller gebruikte het platform om namens verschillende klanten, waaronder Trezor, phishingmails te versturen. De database met opt-in nieuwsbriefadressen van Trezor, met ongeveer 347.000 e-mailadressen, werd hierdoor blootgesteld en kan mogelijk in toekomstige phishingcampagnes worden misbruikt. Andere Trezor-systemen bleven onaangetast en het Brevo-account is inmiddels geschorst om verdere verspreiding te voorkomen.

Dit is niet het eerste datalek bij Trezor. In januari 2024 werd een derde partij gehackt die het supportticketportaal beheerde, waarbij gegevens van circa 66.000 gebruikers werden gestolen. Vorige maand werd ook ShipMonk, de logistieke partner van Trezor, gehackt via een kritieke SQL-injectie kwetsbaarheid. Hierbij werden ordergegevens van in totaal 81.000 klanten, waaronder namen, adressen en contactgegevens, buitgemaakt. Na deze inbreuk ontving ShipMonk afpersingsmails van de ShinyHunters-groep.