„Trezor“ patyrė kritinę ataką: apgavikiški laiškai buvo siunčiami iš tikro domeno
Vienos populiariausių pasaulyje kriptovaliutų piniginės gamintoja „Trezor“ perspėja apie pavojingą sukčiavimo kampaniją. Užpuolikai pasinaudojo kompromituotu trečiosios šalies el. pašto paslaugų teikėju ir išsiuntė apgavikiškus laiškus, atrodančius taip, tarsi jie būtų atkeliavę iš tikros „Trezor“ infrastruktūros. Tai ypač pavojinga todėl, kad įprastas patarimas „patikrink siuntėjo adresą“ šiuo atveju gali nepadėti.
Rugsėjo 9 d. vakare daliai vartotojų buvo siunčiamas laiškas tema „Critical Security Alert: STM32 Entropy Vulnerability“. Jame teigta, kad esą aptiktas kritinis STM32 mikrokontrolerių pažeidžiamumas, galintis sumažinti atkūrimo frazės generavimo entropiją ir padaryti kai kurias pinigines lengviau atspėjamas.
„Trezor“ oficialiai patvirtino, kad šis perspėjimas yra netikras. Bendrovė savo oficialioje „X“ paskyroje pranešė, kad buvo pažeistas jos naudojamas trečiosios šalies el. pašto paslaugų teikėjas. „Trezor“ nurodė nespausti jokių laiške esančių nuorodų, o atakai naudotas domenas buvo išjungtas. Bendrovė taip pat pradėjo tyrimą, kaip užpuolikai gavo prieigą prie teisėtos el. pašto infrastruktūros.

Kodėl ši ataka pavojingesnė už įprastą „phishingą“?
Įprastose sukčiavimo kampanijose užpuolikai dažniausiai naudoja panašiai atrodantį, bet netikrą domeną. Šiuo atveju situacija buvo pavojingesnė: vartotojų pranešimuose ir el. pašto antraštėse matėsi, kad laiškai buvo siunčiami per su „Trezor“ susietą pašto infrastruktūrą. Dėl to tokie laiškai gali atrodyti gerokai patikimiau nei standartinis apsimetimas.
Netikrame laiške buvo kuriamas skubos jausmas ir teigiama, kad dalis įrenginių esą turi aparatūros defektą, dėl kurio atkūrimo frazės gali būti matematiškai lengviau nulaužiamos. Tai nėra tikras „Trezor“ paskelbtas pažeidžiamumas. Bendrovė aiškiai nurodė, kad pats laiškas yra sukčiavimo bandymas.
„Trezor“ saugumo principas išlieka tas pats: atkūrimo frazė arba piniginės atsarginė kopija niekada neturi būti įvedama interneto svetainėje, siunčiama el. paštu ar perduodama kitam asmeniui. Jei vartotojas tokios informacijos niekur nepateikė, vien laiško gavimas savaime nereiškia, kad jo kriptovaliutos buvo pavogtos.
Jei gavote šį laišką, jo nuorodų spausti nereikėtų. Jei atkūrimo frazė vis dėlto buvo įvesta trečiosios šalies puslapyje, saugiausia laikyti ją kompromituota ir kuo skubiau perkelti lėšas į naują piniginę, sukurtą su visiškai nauja atkūrimo fraze.

Incidentas įvyko po ankstesnio klientų duomenų nutekėjimo
Šis įvykis ypač jautrus dėl ankstesnio 2026 m. rugpjūčio incidento. Tuomet „Trezor“ oficialiai pranešė, kad logistikos partnerio „ShipMonk“ duomenų pažeidimo metu buvo atskleisti dalies klientų vardai, el. pašto adresai, telefono numeriai ir pristatymo adresai. Bendrovė tada perspėjo, kad nutekėję duomenys gali būti panaudoti daug įtikinamesnėms tikslinėms sukčiavimo kampanijoms.
Svarbu nepainioti šių dviejų incidentų. Rugpjūtį buvo pažeistas logistikos paslaugų teikėjas, o dabartiniu atveju „Trezor“ kalba apie trečiosios šalies el. pašto paslaugų teikėjo kompromitavimą. Šiuo metu bendrovė nėra paskelbusi, kad būtų pažeisti pačių „Trezor“ įrenginių privatūs raktai ar kad egzistuotų laiške minimas STM32 pažeidžiamumas.
Ataka dar kartą parodo, kodėl su kriptovaliutomis susijusiuose laiškuose vien siuntėjo vardo ar domeno patikrinimo nebeužtenka. Kritiniai saugumo perspėjimai turėtų būti tikrinami per atskirai atidarytus oficialius bendrovės kanalus, o ne per nuorodas gautame laiške.
„Technaujienos.lt“ neseniai taip pat rašė, kad dirbtinis intelektas smarkiai padidino sukčiavimo mastą ir įtikinamumą. Šis „Trezor“ incidentas rodo kitą pavojingą tendenciją: kai užpuolikams pavyksta pasinaudoti teisėta komunikacijos infrastruktūra, net patyrusiems vartotojams tampa gerokai sunkiau iš pirmo žvilgsnio atskirti tikrą pranešimą nuo apgaulės.
Šaltiniai: „Trezor“ oficialus pranešimas „X“ platformoje, 2026-09-09; „Trezor“ oficialus pranešimas apie „ShipMonk“ incidentą, atnaujintas 2026-09-04; „Technaujienos.lt“ redakcijos gauti el. laiškai.
Kaip vertinate šį straipsnį?
Prenumeruokite mūsų „YouTube“ kanalą ir mėgaukitės įdomiais vaizdo reportažais apie mokslą ir technologijas.
Trumpai, aiškiai ir be triukšmo – gaukite svarbiausias technologijų ir mokslo naujienas pirmieji.
DIENOS SKAITOMIAUSI
72 valandos be elektros ir ryšio: ką iš tikrųjų verta turėti namuose?
2Saulės elektrinė žiemą: kiek elektros ji iš tikrųjų pagamina?
3Lietuvos NT rinka keičiasi: namai perkami vis aktyviau, o butų pardavimų augimas beveik sustojo
4Laukiantiems „iPhone 18 Pro“ – aiškėja kainos kryptis, tačiau viena naujovė gali taip ir nepasirodyti
5Kuriose pasaulio šalyse vis dar taikoma mirties bausmė?
NAUJAUSI
Taip pat skaitykite
Atrinkome panašius straipsnius, kurie gali jums patikti.