Nieuwsbrief van hardwarewalletmakers gehackt
Herstelzinnen doelwit van verzonnen hardwarelek
Dossier: Beleggingsfraude
Onbekende aanvallers hebben op 9 september 2026 nieuwsbriefkanalen van twee hardwarewalletmakers misbruikt om walletback-ups te bemachtigen.
Hardwarewalletmakers Trezor en BitBox waarschuwden voor phishingmails over een verzonnen hardwareprobleem. De mails beweerden dat de apparaten te weinig willekeur gebruikten om wallets veilig te maken. Ontvangers moesten daarom hun walletback-up of herstelzin delen. Met zo'n herstelzin kan een wallet worden overgenomen.
Trezor bevestigde dat zijn externe e-mailprovider was geschonden. BitBox noemde een inbraak bij zijn nieuwsbriefprovider zeer waarschijnlijk en zei dat meerdere bitcoinbedrijven met vermoedelijk dezelfde leverancier waren geraakt. Technologienieuwssite The Register noemde cryptobedrijf CoinTracking als derde getroffen bedrijf en meldde dat zijn phishingvariant gebruikers vroeg hun API-sleutels te vernieuwen. De omvang van de campagne en eventuele cryptoschade blijven onbekend.
Echte verzendkanalen gebruikt
De valse Trezor-mail droeg het onderwerp “Critical Security Alert: STM32 Entropy Vulnerability”. Een door nieuwssite Decrypt getoond ontvangstrapport vermeldde een afzender op het domein trezor.io en geslaagde controles tegen afzendervervalsing. Dat wijst op misbruik van legitieme verzendinfrastructuur in plaats van gewone nabootsing van het afzenderadres.
De mail beweerde volgens The Register dat ongeveer één op de vier apparaten door een hardwarefout slechts 40 bit aan willekeur had. De BitBox-variant gebruikte een bijna gelijk onderwerp en dezelfde valse waarschuwing. Het incident wijst niet op een lek in de hardwarewallets of hun firmware.
Trezor meldde dat het kwaadaardige domein was neergehaald en onderzocht de toegang tot zijn legitieme domein. BitBox stuurde alle nieuwsbriefabonnees een waarschuwing, benaderde zijn provider en meldde phishingdomeinen. De meeste links leken toen al offline.
Leverancier blijft buiten beeld
De waarschuwingen laten de naam van de provider achterwege. De privacyverklaringen van beide bedrijven vermelden nieuwsbriefdienst Brevo, voorheen Sendinblue. Ook het privacybeleid van CoinTracking noemt die leverancier. De mogelijke rol van Brevo was op 10 september volgens The Register nog onbevestigd.
