Notebookcheck Logo

Le e-mail di phishing relative a Trezor provenivano dall’indirizzo di posta elettronica della stessa Trezor

Computer portatile su un tavolo che mostra un'e-mail di phishing con un pulsante di conferma
ⓘ RDNE Stock project / Pexels
L’e-mail relativa a Trezor proveniva dall’indirizzo reale del mittente, ma si trattava comunque di un tentativo di phishing. Immagine simbolica.
Circa 347.000 iscritti alla newsletter di Trezor hanno ricevuto un avviso relativo a un presunto difetto hardware, inviato dall’indirizzo autentico [email protected]. Il messaggio ha superato tutti i controlli di autenticazione poiché il provider della newsletter, Brevo, era stato vittima di una violazione. Anche BitBox e CoinTracking sono stati colpiti. Ecco cosa vi protegge realmente.

Circa 347.000 persone iscritte alla newsletter di Trezor hanno ricevuto un’e-mail il 9 settembre. Il messaggio avvertiva di una «vulnerabilità dell’entropia STM32» nel loro portafoglio hardware. Il mittente era [email protected]. L’indirizzo è reale, la firma è risultata valida e il messaggio utilizzava la stessa infrastruttura su cui Trezor fa affidamento per la propria newsletter. È stato redatto da criminali.

L’e-mail sosteneva che circa un dispositivo Trezor su quattro fosse stato spedito con un difetto di fabbrica. Il generatore di numeri casuali era troppo debole, affermava, e i seed di recupero potevano essere scoperti con un attacco di forza bruta a un’entropia di 40 bit. Chiunque avesse cliccato sul link veniva reindirizzato a un’applicazione che richiedeva l’inserimento di tali parole di recupero. Ciò è sufficiente per svuotare un portafoglio, in modo definitivo e senza alcuna possibilità di reversione. Trezor afferma di aver bloccato il dominio a livello di DNS entro 20 minuti. A quel punto, 2.500 destinatari avevano già aperto il link.

Perché in questo caso non è utile verificare l’indirizzo del mittente

Trezor invia la propria newsletter tramite Brevo, precedentemente noto come Sendinblue. Il resoconto di Brevo sull’incidente illustra come l’autore dell’attacco sia riuscito a infiltrarsi. Egli ha creato un proprio account Brevo, ha attivato il Single Sign-On e ha invitato utenti legittimi di Brevo a far parte di quella configurazione. Ha quindi potuto utilizzare il proprio provider di identità per accedere come quegli utenti, il che, di per sé, è il funzionamento previsto del SSO. La falla si è verificata a livello di delimitazione. Brevo precisa che l’accesso «non era stato correttamente circoscritto», pertanto, anziché rimanere all’interno di un’unica organizzazione, ha raggiunto tutte le organizzazioni a cui gli utenti invitati potevano accedere.

Brevo conta 138 account dei clienti interessati. Sei di essi sono stati utilizzati per inviare e-mail di phishing ai contatti ivi memorizzati, l’autore dell’attacco ha esportato gli elenchi dei contatti da 43 account, mentre in 93 non si è registrata alcuna attività significativa. Brevo ha chiuso il percorso alle 8:30 UTC del 10 settembre e ha disconnesso tutti gli utenti dalla piattaforma. L’azienda ammette di non essere riuscita a proteggere il pubblico che i propri clienti le avevano affidato. Gli attacchi provenienti da un canale reale e attendibile non sono rari. A luglio, un annuncio a pagamento su Bing relativo a una falsa app Claude ha reindirizzato le vittime alla pagina del fornitore autentico.

Trezor non è stato l’unico bersaglio

Altre due aziende sono state coinvolte nella stessa violazione quasi contemporaneamente. Il produttore svizzero di portafogli hardware BitBox ha segnalato un’e-mail quasi identica inviata agli iscritti alla propria newsletter. In quel caso, l’oggetto della mail metteva in guardia da un presunto bug di entropia nel microcontrollore. CoinTracking, una piattaforma fiscale e di gestione del portafoglio, ha ricevuto un’esca diversa poiché non commercializza hardware. Quella mail invitava i clienti ad aggiornare le chiavi API che sarebbero state compromesse.

Brevo non è né un fornitore di nicchia né un caso legato esclusivamente alle criptovalute. L’azienda francese ha acquisito nel 2019 la società berlinese Newsletter2Go insieme alla sua base clienti, e oggi un gran numero di newsletter europee utilizza questa piattaforma. Non è necessario possedere un portafoglio hardware per essere iscritti a una mailing list ospitata dallo stesso fornitore.

Cosa è effettivamente utile in questo caso

Il consiglio standard di verificare l’indirizzo del mittente in questo caso non è valido, poiché l’indirizzo era corretto. Neanche SPF, DKIM e DMARC hanno segnalato alcuna anomalia. Brevo lo afferma chiaramente, precisando che i messaggi «sono stati inviati tramite un’infrastruttura legittima, pertanto hanno superato i consueti controlli di autenticazione delle e-mail e apparivano autentici». Rimane quindi la richiesta in sé. Trezor afferma nel proprio post che «non vi contatterà mai per chiedervi il backup del vostro portafoglio». Chiunque lo richieda, quindi, non è il fornitore. La stessa regola vale per le banche, i provider di posta elettronica e qualsiasi account dotato di codici di recupero.

Secondo Trezor, cliccando sul link senza inserire nulla non si corre alcun rischio. Chiunque abbia digitato le proprie parole di recupero dovrebbe trasferire immediatamente i fondi su un nuovo portafoglio. È probabile inoltre che gli indirizzi rimangano in circolazione. All’inizio di settembre, Trezor ha dovuto confermare che una violazione presso il proprio partner logistico ShipMonk ha interessato oltre 80.000 clienti, un numero di gran lunga superiore a quanto inizialmente riportato.

Google LogoAdd as a preferred source on Google
Mail Logo
> Recensioni e prove di notebook, tablets e smartphones > News > Newsarchive 2026 09 > Le e-mail di phishing relative a Trezor provenivano dall’indirizzo di posta elettronica della stessa Trezor
Steffen Zahn, 2026-09-12 (Update: 2026-09-12)