תוקפים שפרצו ל-Brevo, ספק שירותי האימייל של יצרנית ארנקי הקריפטו הקרים Trezor, ניצלו את הגישה כדי לשלוח מייל פישינג מתוחכם לכ-347 אלף כתובות מנוי. כ-2,500 נמענים לחצו על הקישור הזדוני לפני שהחברה הצליחה להסיר אותו.

הפרטים
בערב ה-9 בספטמבר 2026 קיבלו מנויי רשימת התפוצה של Trezor מייל שכותרתו "Critical Security Alert: STM32 Entropy Vulnerability", שטען כי נמצא פגם בשבב ה-STM32 של הארנקים הקרים המאפשר לפצח את מפתחות ההצפנה שלהם. המייל הפנה לכלי "אימות" מזויף שביקש מהמשתמשים להזין את משפט הגיבוי (seed) של הארנק — בדיוק המידע שאסור לעולם לחשוף. Trezor זיהתה את הפישינג זמן קצר לאחר השליחה והסירה את הדומיין הזדוני תוך כ-20 דקות, אך עד אז כ-2,500 נמענים כבר לחצו על הקישור.
החקירה העלתה שהפרצה מקורה ב-Brevo עצמה: תוקף ניצל כשל בהרשאות כניסה מאוחדת (SSO) כדי לגשת ל-138 חשבונות לקוחות של הספק, ייצא רשימות תפוצה מ-43 מהם, ושלח מיילים זדוניים דרך שישה חשבונות — בהם, לצד Trezor, גם ספקיות הארנקים BitBox ושירות המעקב CoinTracking. Brevo סגרה את הפרצה בבוקר ה-10 בספטמבר, ו-Trezor השעתה את החשבון שלה אצל הספק.
נקודות לשים לב
- אם קיבלתם את המייל על "STM32 Entropy Vulnerability" והזנתם את משפט הגיבוי בכלי שאליו הפנה — התייחסו לארנק כאל פרוץ, והעבירו את הכספים מיידית לארנק חדש עם משפט גיבוי שנוצר על מכשיר נקי.
- יצרני ארנקי חומרה אמינים לעולם לא מבקשים להזין משפט גיבוי באתר, באפליקציה חיצונית או במייל — בקשה כזו היא הסימן המובהק ביותר לפישינג, ללא קשר לרמת האמינות שהמייל מנסה להקרין.
- גם לקוחות BitBox ו-CoinTracking נחשפו דרך אותה פרצה ב-Brevo — אם אתם משתמשים באחד השירותים הללו, התייחסו בחשדנות למיילי "התראת אבטחה" שהגיעו סביב התאריכים הללו.
- האירוע ממחיש סיכון ספק צד שלישי: הפריצה לא הייתה למערכות הליבה של Trezor אלא לספק שיווק/דוא"ל חיצוני — כדאי לבדוק אילו ספקים חיצוניים מחזיקים גישה לרשימות התפוצה שלכם ואיזו רמת אימות נדרשת לגישה אליהם.
- אל תלחצו על קישורים במיילי "התראת אבטחה" לא צפויים בנוגע לארנק חומרה — היכנסו ישירות לאתר הרשמי על ידי הקלדת הכתובת בעצמכם.
מקורות: BleepingComputer

₿ אהבת את הפוסט?
אפשר לשלוח לי ביטקוין ישירות לכתובת שלי. סרקו את הקוד, או העתיקו את הכתובת:
bc1qsn043qmlv4ejxydeknkfm9u6e93e6tegmq9x85
שימו לב: העברה on-chain כרוכה בעמלת רשת שאינה תלויה בסכום, ולכן סכומים קטנים מאוד אינם כדאיים.