Trezor waarschuwt na nieuw phishingincident via e-mailprovider
De phishingmail speelde in op een vermeende STM32-chipwaarschuwing, terwijl Trezor zegt dat wallets en recovery backups niet zijn geraakt. Het is al het derde incident rond een toeleverancier in vier weken.

Korte samenvatting
- Trezor meldde een phishingincident nadat aanvallers toegang kregen tot een derde partij die e-mails voor het bedrijf verstuurt.
- Klanten ontvingen een nepmail over een kritieke STM32-chipwaarschuwing, terwijl wallets, keys en recovery backups niet zijn blootgesteld.
- Trezor waarschuwt niet op links te klikken en nooit een recovery phrase of apparaatcode in te vullen; wie dat deed, moet fondsen verplaatsen.
Trezor heeft opnieuw een beveiligingsincident gemeld nadat aanvallers toegang kregen tot een derde partij die e-mails verstuurt voor het bedrijf. Daarna kregen klanten een phishingmail die zich voordeed als een kritieke waarschuwing over een STM32-chip, terwijl Trezor zegt dat wallets, keys en recovery backups niet zijn blootgesteld.
Derde partij opnieuw geraakt
Volgens Trezor is de domeinnaam achter de campagne inmiddels offline gehaald en onderzoekt het bedrijf hoe aanvallers bij het legitieme domein konden komen. Het is de derde vendor failure in vier weken voor het hardware walletbedrijf, na eerdere problemen bij ShipMonk, de partij die Trezor-orders verstuurt.
Die eerdere breach begon op 10 augustus en leidde later tot een update op 4 september, waarbij het aantal getroffen klanten boven de 80.000 uitkwam. De gelekte gegevens bestonden uit namen, telefoonnummers en thuisadressen. Dat vergrootte vooral het risico op gerichte scams, terwijl de hardware wallets zelf veilig bleven.
Waarom de mail geloofwaardig oogt
De nepmail verwees naar een zogenoemde STM32 Entropy Vulnerability. STM32 is de chipfamilie die in Trezor-apparaten zit. Entropy is de willekeur die een wallet gebruikt om een recovery phrase te maken, en juist daarom klinkt zo'n waarschuwing voor veel gebruikers geloofwaardig.
Trezor waarschuwde klanten om niet op links te klikken in onverwachte e-mails, zeker niet als daarin STM32 of entropy wordt genoemd. Ook zegt het bedrijf dat gebruikers nooit een recovery phrase of apparaatcode op een website moeten invullen. Wie dat wel heeft gedaan, moet de fondsen naar een nieuwe wallet verplaatsen.
Wat dit betekent voor gebruikers
Voor Europese crypto-gebruikers laat dit incident zien dat het risico vaak niet in de hardware wallet zelf zit, maar in de partijen daaromheen. Eerdere meldingen lieten al zien dat klanten na datalekken ook scam calls en fysieke brieven kregen. Dat maakt contactgegevens, verzenddata en e-mailadressen waardevol voor aanvallers die zich richten op walletbezitters.
Dat patroon past bij bredere zorgen in de sector: ook bij andere incidenten blijken juist leveranciers, supportkanalen en identiteitsdata aantrekkelijke ingangen voor aanvallers. Zo laat een datalek bij een broker zien hoe snel persoonlijke gegevens kunnen worden misbruikt voor phishing en andere gerichte aanvallen.
Trezor heeft ook gezegd te werken aan een Anonymous Delivery-optie, zodat klanten in de toekomst mogelijk zonder het delen van persoonlijke gegevens kunnen laten bezorgen. Voor de EU wordt invoering verwacht in september 2026, en voor de VS tegen het einde van 2026.