Ein E-Mail-Trick raubt Vertrauen: Die offiziellen E-Mail-Adressen von drei Hardware-Wallets wurden gekapert 📧

Beim E-Mail-Platform-Anbieter Brevo gab es einen Login-Fehler
Angreifer konnten sich damit in 138 Kundenkonten einloggen
Davon wurden 6 Konten genutzt, um Phishing-E-Mails im großen Stil zu versenden
Und außerdem wurden die Kontakte von 43 Konten abgezogen
Betroffen sind Trezor, BitBox und CoinTracking
also die offiziellen E-Mail-Adressen von drei Hardware-Wallets und einer Steuer-Software
👉 进群聊行情
Bei Trezor hatte die Mail einen Betreff, der wie eine „kritische Sicherheitswarnung“ klang
Darin hieß es, es gebe eine Entropie-Lücke bei STM32-Chips
Die Seite, die du dann aufgerufen hast, verlangte tatsächlich, dass du eine Wallet-Backup-Datei eingibst
347.000 Abonnenten haben sie erhalten
Etwa 2.500 Menschen haben vor dem Shutdown noch auf den Link geklickt
Trezor hat die Domain innerhalb von 20 Minuten auf DNS-Ebene dichtgemacht

Was bedeutet das? Wir haben Leuten immer beigebracht, offizielle E-Mail-Adressen zu erkennen
Diesmal kam das Phishing aber aus genau solchen offiziellen E-Mail-Adressen
Alle Prüfungen waren bestanden – weil es tatsächlich ein offizieller Kommunikationskanal war

In normaler Sprache: Das ist nicht so sehr „aufbrechen“, eher als hätte jemand einen Universalschlüssel nachgebaut
Die Plattform hat den Kundenkonten eine Mauer gebaut
Doch die Mauer wurde nicht ordentlich hochgezogen
Die eingeladenen Konten konnten an Bereiche ran, die sie eigentlich nicht berühren sollten
Die E-Mail-Adresse an sich ist nichts wert – aber sie kann dir ein „Ich glaube dir“ entlocken

Also: Die Regel, dass die Seed-/Recovery-Phrase von Hardware-Wallets niemals nach außen gelangen darf
ist diesmal wieder nicht gebrochen worden – aber kaputt gegangen ist das Vertrauen
BitBox sagt, die Liste könnte ausgelaufen sein, aber es wurde kein Geld gestohlen, keine Seed-Phrase
CoinTracking ist noch direkter: Du sollst deine API-Keys neu erstellen
Wenn du das tust, gibst du den Schlüssel aktiv heraus

Ein Satz: Solche Angriffe werden nur noch mehr
Denn Angreifen von Plattformen statt von Einzelpersonen ist deutlich lukrativer
Merke dir eins: Jede Seite, die dich auffordert, ein Backup, eine Seed-Phrase oder einen privaten Schlüssel einzugeben
egal, wessen Logo da draufhängt – immer schließen

Jeden Tag machen wir dich mit den wichtigsten News rund um Krypto-Sicherheit vertraut
Nicht nur schauen, was passiert, sondern auch verstehen, wie das dahinter funktioniert – und welche Chancen sich daraus ergeben 👀🚀