Scam-Pattern der Woche: Fake-Sicherheitswarnung im Namen von Trezor und BitBox
Am 9. September 2026 erhielten rund 347.000 Abonnenten des Trezor-Newsletters eine Mail mit dem Betreff "Critical Security Alert: STM32 Entropy Vulnerability". Sie behauptete, ein Fehler im Mikrocontroller der Hardware-Wallets erzeuge zu schwache Seeds, und forderte zum Handeln auf. Die Warnung war erfunden. Neu ist nicht die Phishing-Mail an sich, sondern dass sie von einem echten Absender kam.
So lief die Masche ab
Die Angreifer hatten Trezors Konto beim Newsletter-Dienstleister Brevo übernommen und darüber die Mail verschickt. Laut Trezor lagen dort nur E-Mail-Adressen von Abonnenten, keine Passwörter oder Wallet-Daten. Die Mail behauptete eine Schwäche mit nur 40 Bit Entropie bei der Seed-Erzeugung und führte auf eine Phishing-Domain. In einigen Varianten wurde eine "xPub-Verifizierung" verlangt.
Trezor reagierte schnell: Die Domain war nach etwa 20 Minuten offline, das Brevo-Konto getrennt, der Versand gesperrt, und im Trezor Suite sowie in den offiziellen Kanälen erschienen Warnungen. Bestätigte Verluste gibt es nach den bisherigen Berichten nicht. Trezor betont, dass weder die Geräte noch Trezor Suite noch die eigenen Systeme beteiligt waren und dass schon das Anklicken des Links niemanden kompromittiert hat.
Auch BitBox warnte am selben Tag vor derselben Mail. Der Hersteller hält seinen Newsletter-Dienstleister für sehr wahrscheinlich kompromittiert, und nach seinen Angaben nutzen weitere Bitcoin-Unternehmen denselben Anbieter. Eine solche Schwachstelle gab es bei keinem der Hersteller.
Warum der Köder so gut funktioniert
Er nutzt echte Vorfälle als Deckung. Trezor hatte im August 2026 ein Datenleck beim Logistikpartner ShipMonk gemeldet, das später auf rund 81.000 Kunden ausgeweitet wurde, und Ende Juli wurde die reale Seed-Schwäche bei Coldcard bekannt, bei der rund 1.800 BTC gestohlen wurden. Wer solche Meldungen gelesen hat, hält eine weitere Warnung für plausibel. Ein echter Absender, korrekter Ton und ein Hinweis auf Eile bilden dann eine Kombination, bei der auch vorsichtige Nutzer klicken.
Woran man es erkennt
1. Die Mail verlangt Eile und nennt eine Schwachstelle. Echte Warnungen der Hersteller stehen in der offiziellen App, auf der Website und in den bekannten Kanälen. Eine Mail allein ist kein Beleg, auch wenn der Absender stimmt.
2. Ein Link führt auf eine fremde Domain. Öffne Herstellerseiten nur über eine selbst getippte oder gespeicherte Adresse, nie über einen Link aus einer Mail.
3. Es wird nach Seed, PIN oder xPub gefragt. Eine Recovery-Phrase gehört nie in ein Web-Formular, in eine Mail oder in eine App, die nicht die Wallet selbst ist. Auch ein xPub ist heikel: Er verrät alle deine Adressen und Guthaben, dadurch wird deine Wallet für Angreifer zum Ziel und deine Privatsphäre ist weg.
4. Der Hersteller schreibt dir im Widerspruch zu seinen eigenen Kanälen. Prüfe zuerst, ob der Hersteller auf seiner Website oder im Newsletter-Archiv dasselbe meldet.
Was du tun kannst, wenn du geklickt hast
Hast du nur den Link geöffnet, ist laut Trezor nichts passiert. Hast du einen xPub eingegeben, sind deine Adressen und Guthaben sichtbar, deine Coins sind aber nicht verloren. Denke dann darüber nach, neue Adressen zu verwenden. Hast du Seed oder PIN eingegeben, verschiebe dein Guthaben sofort auf eine neu erzeugte Wallet und lege einen neuen Seed an.
Was das mit uns zu tun hat
Bei dontkyc.me geht es um Privatsphäre, und dazu gehört auch, dass deine Kontaktdaten nicht in den Händen Dritter liegen. Der Fall zeigt, dass eine Newsletter-Adresse bei einem Hardware-Wallet-Hersteller zum Einfallstor werden kann, obwohl die Geräte sicher sind. Für Newsletter und Support lohnt sich eine eigene, wegwerfbare Adresse, die nichts mit deiner sonstigen Identität zu tun hat. Auf den Dienstseiten von Trezor Suite und BitBox haben wir die Vorfälle eingetragen.
Quellen: Crypto Times, 10.09.2026 · BleepingComputer · CryptoSlate
No comments yet. Be the first!