Trezor waarschuwt voor phishingmail die van officieel domein lijkt te komen
Wij geloven in volledige transparantie naar onze lezers. Sommige van onze artikelen bevatten links naar affiliate partners. Via deze samenwerkingen kunnen wij een commissie verdienen. Dit heeft echter nooit invloed op de onafhankelijkheid van onze analyses, meningen of reviews. Onze beoordelingen zijn uitsluitend gebaseerd op onze vastgestelde evaluatiecriteria. Lees meer.
Trezor waarschuwt zijn gebruikers voor een phishingcampagne waarbij criminelen erin slaagden e-mails te versturen die leken te komen van het officiële Trezor-domein. Volgens Trezor gebeurde dit via een gecompromitteerde externe e-mailprovider, waardoor het bericht met als onderwerp “Critical Security Alert: STM32 Entropy Vulnerability” bij ontvangers in de inbox belandde. Het bedrijf benadrukt dat het niets met de mail te maken heeft en dat gebruikers nergens op mogen klikken.
Waarom deze Trezor-mail verdacht is
Phishing is volgens Trezor de meest voorkomende scamvorm in de cryptowereld, en gebruikers worden regelmatig benaderd via nep-e-mails, valse websites of telefoongesprekken die zich voordoen als officiële support. De vuistregel die het bedrijf hanteert is simpel: elk verzoek om de wallet-back-up, PIN, een wachtwoord of een code te delen is altijd een scam, ongeacht hoe overtuigend het bericht oogt.
Urgente of dreigende taal, zoals de suggestie dat toegang tot het account verloren gaat zonder onmiddellijke actie, geldt daarbij als een rode vlag. De actuele campagne speelt in op precies dat mechanisme door een technisch klinkende dreiging rond de STM32-chip te suggereren. Aanvullend onderzoek plaatst dit incident in een breder patroon van misbruik van externe marketing- en e-mailinfrastructuur bij cryptobedrijven, al is dat bredere patroon niet door Trezor zelf bevestigd.
Wat je direct moet doen
Wie de mail ontvangt, klikt niet op links en downloadt geen bijlagen. Bij een onverwacht telefoongesprek van iemand die zich voordoet als Trezor-support geldt: direct ophangen, niet reageren.
De wallet-back-up, recovery seed, PIN, passphrase, wachtwoorden of codes worden nooit gedeeld, met niemand. Software-updates worden alleen gecontroleerd via de officiële kanalen, zoals trezor.io/trezor-suite of suite.trezor.io/web. Transacties en gevoelige gegevens worden altijd geverifieerd op het scherm van de hardware wallet zelf, dat volgens Trezor de enige betrouwbare bron van waarheid is. Verdachte berichten kunnen worden gemeld via Chatbot Hal door de zin “I want to report phishing” te typen.
Een legitiem domein is geen garantie
Trezor waarschuwt expliciet dat scammers tegenwoordig AI inzetten om officiële support na te bootsen, in tekst, stem en zelfs video. Een professioneel ogend bericht zegt dus niets over de legitimiteit ervan, zeker niet nu een gecompromitteerde externe e-mailprovider ervoor zorgde dat een bericht leek af te komen van het echte Trezor-domein.
Er is geen bevestiging dat Trezor-hardware, walletfondsen of recovery seeds daadwerkelijk zijn buitgemaakt. Onderzoek van YFarmX plaatst het incident in een reeks aanvallen op de marketinginfrastructuur van walletbedrijven, maar dat blijft aanvullende duiding en geen door Trezor bevestigd feit. Het concrete risico zit in social engineering: gebruikers die via de mail naar een frauduleuze site worden geleid en daar hun gegevens invullen.
Controleer de volgende melding via officiële kanalen
Trezor herhaalt dat het gebruikers nooit zal benaderen om hun wallet-back-up te vragen of om walletacties uit te voeren. Verdachte e-mails, berichten of telefoontjes kunnen worden gemeld via de officiële supportkanalen en Chatbot Hal, en voor actuele beveiligingsupdates verwijst het bedrijf naar het officiële Trezor Forum. Voor wie twijfelt over een mail geldt één regel: negeer de link, open Trezor Suite handmatig, en meld het bericht.