sec_₿sec.21ideas.org
bitbox newsletter · Shift Crypto / BitBox02
Эксплуатация подтвержденаХодлеры24 сентября 2026

Через взломанный сервис рассылок утёк список email-подписчиков BitBox, по нему разослали фишинг с запросом recovery words

10 сентября 2026 года атакующие воспользовались уязвимостью в стороннем сервисе рассылок, получили доступ к аккаунту Shift Crypto / BitBox, выгрузили весь список контактов и отправили с него две фишинговые кампании. Письма шли по легитимной инфраструктуре рассылки и проходили обычные проверки подлинности, поэтому выглядели как официальная новостная рассылка: в них ложно сообщалось об уязвимости в BitBox и предлагалось ввести recovery words на сайте. Утекли только адреса электронной почты подписчиков рассылки, обучающих писем и партнёрской программы; данные заказов, внутренние системы, приложение и сами устройства, по заявлению вендора, не затронуты. Риск прямой: адрес из списка владельцев аппаратного кошелька — готовая мишень для адресного фишинга на сид.

Что делать

Считайте любое письмо от имени вендора с просьбой ввести recovery words фишингом и удаляйте его — сейчас и в ближайшие недели, когда пойдут повторные волны. Recovery words вводите только на самом устройстве при восстановлении кошелька: никогда в сайт, приложение, ответ на письмо или тикет поддержки. Если вы уже ввели recovery words на фишинговом сайте, считайте сид скомпрометированным, немедленно свяжитесь с поддержкой вендора (без пересылки самого сида) и переведите средства на кошелёк с новым, созданным заново сидом. Если подписывались на рассылку через временный email-алиас, удалите его и подпишитесь заново на свежий.

Оповещение оказалось полезным? Поддержи проект!

Не пропусти следующее оповещение.