Phishing portfeli kryptowalutowych: jak oszuści podszywają się pod Trezor
Atak phishingowy na 347 tysięcy użytkowników portfeli cyfrowych. Poznaj, jak sprawdzić czy otrzymałeś złośliwą wiadomość i jak chronić swoje aktywa przed…
W połowie września 2026 roku doszło do masowego ataku phishingowego skierowanego przeciwko użytkownikom portfeli kryptowalutowych, w którym oszuści wykorzystali skompromitowany serwis do wysyłania wiadomości e-mail. Atak ujawnił poważną lukę w łańcuchu bezpieczeństwa: nawet jeśli Twoja skrzynka pocztowa wydaje się chroniona, złośliwe wiadomości mogą przejść wszystkie standardowe testy uwierzytelniania.
Jak doszło do ataku: historia przejęcia serwisu mailingu
Dostawca usług mailingu Brevo (znany wcześniej jako Sendinblue) stał się narzędziem w rękach cyberprzestępców. Oszuści przejęli konto i wykorzystali je do wysyłania fałszywych alertów bezpieczeństwa do około 347 tysięcy osób zarejestrowanych w systemach trzech znanych portfeli: Trezor, BitBox i CoinTracking.
Wiadomości przesyłane z tego konta były szczególnie groźne, ponieważ pochodziły z oficjalnych adresów e-mail (help@trezor.io, support@cointracking.info) i przeszły wszystkie standardowe weryfikacje bezpieczeństwa poczty elektronicznej — SPF, DKIM i DMARC. Te mechanizmy, które powinny chronić przed podrabianiem, okazały się bezużyteczne, gdy sam serwis dystrybucyjny został skompromitowany.
Zawartość złośliwych maili: jak oszuści zbierali dane
Każda wiadomość miała temat sugerujący pilny problem techniczny. Użytkownicy Trezor otrzymali mail z nagłówkiem „Critical Security Alert: STM32 Entropy Vulnerability” (Krytyczny Alert Bezpieczeństwa: Luka w Entropii STM32). Posiadacze portfela BitBox widzieli komunikat o „Microcontroller Entropy Bug Identified” (Zidentyfikowana Usterka Mikrokontrolera). Użytkownicy CoinTracking natomiast otrzymali wiadomość o „Data Breach Notice” z prośbą o odświeżenie kluczy API.
W każdym przypadku mail zawierał link do fałszywej strony internetowej, która imitowała oficjalny interfejs portfela. Po kliknięciu użytkownik trafiał na stronę proszącą o wprowadzenie frazy zapasowej — czyli ciągu słów dającego pełny dostęp do portfela i wszystkich zgromadzonych w nim środków.
Około 2500 osób kliknęło w złośliwy link. Nie wiadomo, ilu z nich faktycznie ujawniło swoje dane, ale każda osoba, która wprowadził frazę zapasową na fałszywej stronie, naraziła się na ryzyko natychmiastowej kradzieży wszystkich aktywów.
Jak szybko zareagowały służby bezpieczeństwa
Konto na platformie Brevo zostało wyłączone około 20 minut po wykryciu ataku. To stosunkowo szybka reakcja, ale wystarczająca, by oszuści zdążyli osiągnąć swój cel — wiadomości zostały już rozpropagowane do dziesiątek tysięcy odbiorców.
Producenci portfeli (Trezor i BitBox) nie ujawnili początkowo, że problem tkwi w serwisie mailingu Brevo. Informacja ta pojawiła się dopiero w późniejszych komunikatach, co mogło zwiększyć zamieszanie wśród użytkowników. Brevo natomiast nie opublikowało publicznego oświadczenia na temat incydentu, co pozostawia wiele pytań o przebieg ataku i jego pierwotne źródło.
Czy to pierwszy atak tego typu na Trezor?
Nie. Miesiąc wcześniej, w sierpniu 2026 roku, Trezor padł ofiarą podobnego ataku phishingowego. To wskazuje na systematyczne zainteresowanie cyberprzestępców portfelami kryptowalutowymi i rosnącą sofistykację metod ataku. Oszuści testują różne wektory, od przejęcia serwisów mailingu po fałszywe strony internetowe.
Co to oznacza dla Ciebie: praktyczne kroki ochrony
| Element | Co robić | Co NIE robić |
|---|---|---|
| Mail o bezpieczeństwie | Sprawdzić adres nadawcy na oficjalnej stronie producenta | Klikać linki z maila |
| Fraza zapasowa | Przechowywać offline, w bezpiecznym miejscu | Nigdy nie wpisywać na stronach internetowych |
| Wątpliwy link | Wejść bezpośrednio na oficjalną stronę producenta | Ufać linkom z maila, nawet jeśli wydają się autentyczne |
| Podejrzany mail | Skontaktować się z producentem przez oficjalny kanał | Odpowiadać na maila lub klikać załączniki |
Jeśli otrzymałeś mail o bezpieczeństwie portfela, zawsze zweryfikuj go, zanim cokolwiek zrobisz. Najlepszy sposób to wejście na oficjalną stronę producenta (wpisując adres bezpośrednio w przeglądarce) i sprawdzenie, czy rzeczywiście istnieje problem, o którym pisze mail. Producenci portfeli publikują ważne komunikaty na swoich stronach — nie polegaj wyłącznie na e-mailach.
Jeśli już kliknąłeś w link i wprowadził frazę zapasową, działaj natychmiast. Zaloguj się do portfela przez oficjalną aplikację (nie przez stronę internetową) i przenieś wszystkie środki do nowego portfela, wygenerowanego z nową frazą zapasową. Im szybciej to zrobisz, tym mniejsze ryzyko, że oszust zdąży przesunąć Twoje aktywa.
Dlaczego weryfikacja e-maila zawodzi
Wiele osób ufa mechanizmom takim jak SPF, DKIM i DMARC, wierząc, że chronią przed phishingiem. W tym ataku wszystkie te systemy zawiodły, bo oszuści nie podrabiali wiadomości — przejęli serwis, z którego wiadomości rzeczywiście pochodziły. To pokazuje, że bezpieczeństwo e-maila to nie tylko technologia, ale również higiena bezpieczeństwa po stronie użytkownika: krytyczne myślenie, weryfikacja adresów i nieprzyciskanie podejrzanych linków.
Producenci portfeli powinni rozważyć alternatywne kanały komunikacji (powiadomienia w aplikacji, posty na mediach społecznych) dla alertów bezpieczeństwa, zamiast polegać wyłącznie na e-mailach. Użytkownicy natomiast powinni być świadomi, że nawet mail wyglądający na autentyczny może być częścią zaawansowanego ataku.
Najczęstsze pytania
Jak poznać phishing na temat bezpieczeństwa portfela?
Oszuści wysyłają maile udające komunikaty od producenta portfela (np. Trezor, BitBox) z prośbą o frazę zapasową. Nigdy producent nie prosi o takie dane. Zawsze sprawdzaj adres nadawcy i nie klikaj linków z maili o bezpieczeństwie — zamiast tego wejdź na oficjalną stronę producenta.
Co to jest fraza zapasowa i dlaczego jest niebezpieczna w mailu?
Fraza zapasowa (seed phrase) to ciąg słów, który daje pełny dostęp do portfela i wszystkich środków. Jeśli ją ujawnisz, oszust może natychmiast przesunąć Twoje aktywa. Nigdy nie udostępniaj jej w mailu ani na stronach internetowych, nawet jeśli wydają się oficjalne.
Jak sprawdzić, czy mail od producenta portfela jest autentyczny?
Porównaj adres e-mail nadawcy z oficjalną stroną producenta. Oszuści mogą podrobić nazwę, ale adres będzie inny (np. help@trezor.io vs. help-trezor@domena.com). Jeśli wątpisz, kontaktuj producenta bezpośrednio przez oficjalną witrynę.
Co zrobić, jeśli kliknąłem w link z podejrzanego maila?
Nie wprowadzaj żadnych danych. Jeśli już to zrobiłeś, natychmiast zaloguj się do portfela przez oficjalną aplikację i przesunięcie wszystkie środki do nowego portfela. Zmień hasła do wszystkich powiązanych kont.
Czy e-mail może wyglądać autentycznie, mimo że pochodzi od oszusta?
Tak. Oszuści mogą przejąć serwisy mailingu (jak to miało miejsce w tym ataku) i wysyłać maile, które przechodzą weryfikacje bezpieczeństwa (SPF, DKIM, DMARC). Dlatego ufaj przede wszystkim treści i logice maila, nie tylko jego formatowi.
Na podstawie: incrypted.com. Tekst opracowany redakcyjnie.