Trezor-Hack? Diese STM32-Mail ist ein Phishing-Angriff
Eine gefälschte Sicherheitswarnung zu STM32 kam von einer echten Trezor-Adresse. Was dahintersteckt und was du tun musst, wenn du geklickt hast.




Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
Wenn diese Woche eine Mail mit dem Betreff "Critical Security Alert: STM32 Entropy Vulnerability" in deinem Postfach gelandet ist, offenbar von Trezor, mit dem Hinweis, dass jedes vierte Gerät einen defekten Chip verbaut hat und du sofort einen Entropie-Test im Browser durchführen sollst: Finger weg. Klick nichts an. Trezor hat diese Mail nicht verschickt.
Das Unternehmen hat am Mittwoch bestätigt, dass Angreifer Zugriff auf seine Mail-Infrastruktur hatten und darüber eine gefälschte Sicherheitswarnung an Kunden verschickt haben. Die Mail ist ein Seed-Sammler im Gewand einer Entschuldigung, und sie gehört zu den überzeugendsten Phishing-Versuchen, die die Hardware-Wallet Branche seit Jahren gesehen hat.

Was behauptet die gefälschte Trezor-Warnung?
Die Mail beginnt im Ton eines Unternehmens, das gerade eine Katastrophe eingesteht. Das Engineering-Team habe einen Hardware-Defekt in den STM32-Mikrocontrollern der Geräte gefunden, der Fehler stamme aus der Fertigung, und betroffen sei etwa jedes vierte Gerät. Der Fehler erzeuge Wiederherstellungsphrasen mit nur 40 Bit Entropie, wodurch Seeds per Brute Force knackbar würden.
Dann folgt der eigentliche Trick. Die Mail warnt ausdrücklich davor, die Wiederherstellungsphrase jemals auf einer Website einzugeben oder weiterzugeben. Zwei Absätze später fordert sie genau dazu auf: Link anklicken, "Entropie-Test" starten, BIP-39-Prüfsummen für 12, 18 und 24 Wörter abgleichen, SLIP-39-Shares validieren, Extended Public Keys exportieren.
Dieser Widerspruch ist die ganze Masche. Die Warnung schafft Glaubwürdigkeit, das Werkzeug sammelt anschließend genau das ein, wovor die Warnung gerade gewarnt hat. Wer diesen Test durchklickt, übergibt genug Material für eine leere Wallet. Und selbst ohne Seed liefert ein exportierter xpub dem Angreifer eine vollständige Übersicht über alle Adressen und Guthaben.
Warum wirkt die STM32-Masche so glaubwürdig?
Weil es diesen Fehler wirklich gab, vor sechs Wochen, nur bei einem anderen Hersteller.
Ab dem 30. Juli 2026 nutzten Angreifer eine Firmware-Schwachstelle in den Coldcard-Wallets von Coinkite aus. Ein Fehler, der im März 2021 ausgeliefert wurde, führte dazu, dass betroffene Geräte ihre Seed-Phrasen mit einer schwachen Software-Zufallsquelle statt mit dem Hardware-Zufallsgenerator erzeugten. Die effektive Entropie sank von rund 128 Bit auf teilweise nur 40 Bit. Die Angreifer zogen etwa 1.816 BTC ab, nach damaligem Kurs knapp 116 Millionen Dollar, aus mehr als 5.200 Adressen und in vier Wellen. Spätere Schätzungen liegen bei über 130 Millionen Dollar.
Und jetzt lies die Phishing-Mail noch einmal. 40 Bit Entropie. Seeds, die vor einem Stichtag erzeugt wurden. Brute-Force-Gefahr. Neuen Seed anlegen. Die Betrüger haben sich kein Szenario ausgedacht, sie haben ein dokumentiertes kopiert, den Markennamen ausgetauscht und das Ganze an eine Kundenliste geschickt, die den ganzen August über genau darüber gelesen hat. Deshalb hat es auch bei Leuten funktioniert, die Phishing sonst auf einen Blick erkennen.
Wie kam die Phishing-Mail von einer echten Trezor-Adresse?
Genau das hat die üblichen Schutzmechanismen ausgehebelt. Die Nachricht kam nicht von einer nachgebauten Domain mit vertauschtem Buchstaben. Sie kam über die echte Versand-Infrastruktur von Trezor, nachdem Angreifer einen externen Mail-Dienstleister kompromittiert hatten.
Trezor hat die im Angriff genutzte Domain abgeschaltet und untersucht nun, wie die Angreifer an die legitime Domain gekommen sind. Wallets, private Schlüssel und auf den Geräten gespeicherte Backups waren dem Unternehmen zufolge nie kompromittiert. Der Einbruch fand im Marketing-Kanal statt, nicht im Produkt.
Möglicherweise betrifft das mehr als eine Marke. Casa-Mitgründer Nick Neuman berichtete von derselben Kampagne bei Bitbox-Nutzern und vermutet einen gemeinsamen Mail-Dienstleister als Einstiegspunkt.
Was solltest du jetzt sofort tun?
Wenn du die Mail nur geöffnet und gelesen hast, ist deinem Guthaben nichts passiert. Löschen und weitermachen.
Wenn du dem Link gefolgt bist und dort Teile deiner Wiederherstellungsphrase, einen SLIP-39-Share oder deine Geräte-PIN eingegeben hast, gilt der Seed als verbrannt. Erzeuge auf einem Gerät, dem du vertraust, einen neuen Seed und schiebe alles auf die neuen Adressen. Warte nicht ab, ob etwas passiert, und verwende das alte Backup unter keinen Umständen weiter.
Wenn du einen Extended Public Key exportiert hast, ist dein Guthaben nicht direkt in Gefahr. Der Angreifer kann aber deine Bestände mitlesen und deine Adressen verknüpfen. Damit wirst du zum Ziel für Folgemaschen, inklusive Anrufen und Briefen auf Papier. Beides haben Trezor-Kunden dieses Jahr schon gemeldet.
Die Regel dahinter bleibt unverändert und sie ist die einzige, die zählt: Kein seriöser Wallet-Hersteller wird dich jemals bitten, deine Wiederherstellungsphrase in einen Browser einzugeben. Aus keinem Grund, auch nicht für einen Test, der dich angeblich schützen soll. Prüfe Ankündigungen auf trezor.io oder im verifizierten Trezor-Account auf X, und behandle unerwartete Mails grundsätzlich als feindlich, egal von welcher Adresse sie zu kommen scheinen.
Steckt dahinter ein größeres Muster?
Ja, und es geht dabei nicht um defekte Geräte.
Es ist der dritte Vorfall bei einem Trezor-Dienstleister innerhalb von vier Wochen. Ein Zwischenfall beim Logistikpartner ShipMonk im August ließ die Zahl der betroffenen Kunden bis Anfang September auf über 80.000 steigen, samt Namen, Telefonnummern und Wohnadressen. Trezor hatte bereits 2024 rund 66.000 Nutzer nach einem Einbruch ins Support-Portal warnen müssen, und Konkurrent SafePal verlor im vergangenen Monat knapp 40.000 Datensätze.
Die Hardware hält also. Was leckt, sind die Unternehmen rundherum, die die Kundendaten verwalten. Kombiniere eine geleakte Kundenliste mit einer gekaperten Versanddomain und einer echten Schwachstelle beim Wettbewerber, und du bekommst eine Phishing-Mail, die sich liest wie das Original.
Für alle, die Coins auf einer Hardware-Wallet halten, bleibt vor allem eine Erkenntnis: Ob dein Gerät sicher ist und ob deine Daten sicher sind, sind inzwischen zwei getrennte Fragen. Und nur eine davon liegt in deiner Hand.
Verwandte Artikel
- Phishing-Mail von der echten Absenderadresse: So prüfst du eine Wallet-Sicherheitswarnung
- Krypto-Phishing nach einem Datenleck erkennen: die Warnsignale in der gefälschten Börsen-Mail
- Krypto-Wallet-Phishing per Brief: Warum der QR-Code aus dem Briefkasten deine Wiederherstellungsphrase will
- Trezor-Datenleck: Namen, Telefonnummern und Wohnadressen von 13.689 Kunden offengelegt
- Waltio und der Brevo-Hack: Warum deine E-Mail-Adresse jetzt zum Risiko wird
Welche Themen sollen wir vertiefen?
Wähle aus, was dich aktuell beschäftigt. Deine Auswahl fließt direkt in unsere Themenplanung ein.
Crypto-News, die wirklich Mehrwert bringen.
Wöchentlich. 60 Sekunden Lesezeit. Sorgfältig kuratiert von unserer Redaktion: kein Hype, keine Werbe-Mails, kein Spam.
August 4, 2026 2:43 PM

Coldcard-Verluste nähern sich 114 Mio. $ nach vierter Angriffswelle: Warum steigt Bitcoin trotzdem?
Eine vierte Angriffswelle hat am Montag weitere 449 BTC abgezogen. Trotzdem steigt Bitcoin Richtung 64.000 $. Was sich geändert hat und wer betroffen ist.
August 20, 2026 6:17 AM

SafePal-Datenleck: 39.798 Kunden mit Namen, Adressen und Telefonnummern betroffen
SafePal hat am 16. August 2026 ein Datenleck bestätigt: Bei 39.798 Kunden sind Name, Lieferanschrift, Telefonnummer und Bestelldaten abgeflossen. Seed Phrases und private Schlüssel waren nicht betroffen, das Phishing-Risiko ist trotzdem erheblich.
September 30, 2026 7:57 AM

Tangem Wallet: Die Karte ohne Seed-Phrase gegen die klassische Hardware-Wallet
Die Tangem Wallet sichert Krypto mit zwei oder drei identischen Karten statt mit 24 Wörtern. Was die Sets kosten, was der EAL6+-Chip leistet und warum der Verlust aller Karten endgültig ist.
July 31, 2026 5:06 PM

594 BTC in 25 Minuten weg: Der Coldcard-Fehler, der Seeds berechenbar machte
Ein Firmware-Fehler von 2021 hat 38 Millionen Dollar aus rund 500 Bitcoin-Wallets gekostet. Was schiefging, wer betroffen ist und was jetzt zu tun ist.
August 5, 2026 11:33 PM

130 Mio. $ weg, weil der Zufall berechenbar war: Welche Hardware Wallet du jetzt noch kaufen darfst
Der Coldcard-Fehler hat gezeigt: Die teuerste Wallet ist nicht die sicherste. Welcher Hersteller welchen Track Record hat – und warum du den Sparplan gerade jetzt nicht pausieren solltest.
August 8, 2026 5:01 PM

Seed Phrase sicher aufbewahren: Was Stahl, Passphrase und Multisig für dein Wallet-Backup leisten
Der Coldcard-Fall hat die Herstellerfrage in den Vordergrund gerückt, die Aufbewahrung des Backups aber kaum berührt. Dieser Ratgeber ordnet Papier, Stahl, Passphrase und Aufteilungsverfahren entlang der Standards BIP-39 und SLIP-0039 ein.
September 23, 2026 4:40 AM

Krypto-Wallet einrichten: So sicherst du deine Coins in sieben Schritten
Eine eigene Krypto-Wallet ist in zwanzig Minuten eingerichtet, doch ein einziger Schritt entscheidet über alles Weitere. Diese Anleitung führt dich durch Wallet-Typ, Wiederherstellungswörter und Testbetrag und sagt, was BaFin und Finanzamt dazu verlangen.
September 25, 2026 2:31 AM

Bitget-Hack über 351 Millionen Dollar: Was du bei deiner Krypto-Börse jetzt prüfst
Bitget meldet unautorisierte Abflüsse von rund 351,6 Millionen US-Dollar und hat die Auszahlungen ausgesetzt. Für deutsche Bestandskunden ist damit der einzige Weg gesperrt, den die MiCA-Regeln ihnen noch gelassen hatten.
August 22, 2026 2:17 PM

Coldcard 5.6.1 ist da: Warum das Firmware-Update deinen alten Seed nicht rettet
Coinkite hat am 20. August 2026 die Coldcard-Firmware 5.6.1 und 1.5.1Q ausgeliefert. Das Update schließt die Lücke für neue Seeds, repariert einen bereits betroffenen Seed aber nicht.
September 17, 2026 2:19 PM

D'CENT App Wallet: Woran du erkennst, ob deine Recovery Phrase jetzt umziehen muss
Der Hersteller IoTrust meldet auffällige Vermögensübertragungen in der D'CENT App Wallet und bittet Nutzer, ihr Guthaben zu verschieben. Entscheidend ist eine einzige Frage: Wurde deine Wiederherstellungsphrase je in die App eingegeben?
September 18, 2026 11:31 PM

Hardware Wallet verloren: So rettest du deine Coins – und was das Finanzamt anerkennt
Dein Hardware Wallet ist weg, deine Coins liegen weiter auf der Blockchain: Entscheidend ist allein, ob du deine Recovery-Phrase noch hast. Was bei der Wiederherstellung schiefgeht und warum das Finanzamt einen endgültig verlorenen Zugang nach § 23 EStG in aller Regel nicht als Verlust anerkennt.
April 27, 2026 11:30 AM

Gewinne 5.000 $ in BTC: Tangem startet exklusive Verlosung 2026
Tangem kündigt eine riesige Verlosung mit 5.000 $ in BTC und iPhone 17 Gewinnen an. Sichere deine Krypto-Assets und nimm über unseren exklusiven Link teil.
August 31, 2026 6:17 AM

Browser-Erweiterungen als Wallet-Diebe: Wie aus einer Sport-App ein Seed-Phrase-Sammler wird
Die Sicherheitsfirma Socket hat im August 2026 zwei getrennte Kampagnen offengelegt: 40 bestätigt bösartige Firefox-Erweiterungen und 19 für Chrome und Edge, allesamt aus den offiziellen Marktplätzen. Neun davon waren zuvor harmlose Sport-Apps, die erst per Update zum Wallet-Dieb wurden.
September 28, 2026 10:37 AM

Phantom Wallet und Solscan: Was eine Solana-Überweisung wirklich kostet und woran sie scheitert
Eine Überweisung auf Solana kostet 0,000005 SOL, ein neues Token-Konto bindet einmalig 0,00148844 SOL — beide Werte heute selbst an der Kette gemessen. Dieser Praxisratgeber zeigt, wie du Phantom einrichtest, von der Börse hinkommst, Solscan liest und was in Deutschland steuerlich gilt.
August 24, 2026 1:55 PM

Phantom Wallet streicht Sui und Monad: So ziehst du deine Coins ohne Steuerfolge um
Am 24. September verschwindet Sui aus der Phantom Wallet, Monad ist seit dem 26. August weg. Verloren sind die Guthaben nicht, doch nur einer der beiden Auswege bleibt steuerlich folgenlos. Was du in den verbleibenden Tagen tun musst.
September 25, 2026 2:41 PM

Magic Eden und Limit Break: 530 WETH und Tausende NFTs abgezogen, so widerrufst du die Freigaben
Über eine Lücke im Payment Processor von Limit Break, das Protokoll hinter dem früheren Ethereum-Marktplatz von Magic Eden, fließen seit Donnerstag NFTs und WETH ab. Unsere Blockchain-Auswertung zeigt 911 betroffene Wallets. Was passiert ist, warum auch Hardware-Wallets nicht schützen und welche zwei Freigaben du jetzt widerrufst.
September 15, 2026 9:23 PM

KI-Krypto-Kriminalität: Wie Betrug jetzt glaubwürdiger wird
KI verstärkt Fake-Support, Deepfakes und Phishing im Kryptoumfeld. Warum die Datenlage differenziert bleibt und welche Sicherheitsroutinen Wallets schützen.
August 15, 2026 9:01 AM

Krypto vererben: So bekommen deine Erben Zugriff – und warum der Seed nicht ins Testament gehört
Der Bundesgerichtshof hat 2018 klargestellt, dass digitale Konten vererbt werden wie alles andere. Bei selbstverwahrten Coins nützt das Erbrecht trotzdem nichts: Ohne Schlüssel gibt es keinen Zugriff. Und wer den Seed ins Testament schreibt, verschickt ihn per Gericht an alle Beteiligten.
April 21, 2026 3:00 PM

LayerZero Sicherheitswarnung: Ist dein Krypto nach dem KelpDAO-Exploit sicher?
Ein 292-Mio.-Dollar-Exploit bei KelpDAO enthüllt massive Sicherheitslücken bei LayerZero. 47% aller Apps sind gefährdet. Erfahre jetzt, ob dein Wallet sicher ist.
September 4, 2026 10:37 PM

Trezor-Datenleck: Bin ich betroffen und was ist jetzt zu tun?
Trezor hat das Datenleck beim Versanddienstleister ShipMonk am 4. September 2026 ausgeweitet: rund 67.000 weitere Betroffene, insgesamt gut 80.000, aus Bestellungen von November 2019 bis August 2021. Wie du in zwei Minuten prüfst, ob du dabei bist, und was eine offene Wohnanschrift für Selbstverwahrer bedeutet.
September 1, 2026 6:33 AM

Zwischenablage-Angriff: Wie Schadsoftware deine kopierte Wallet-Adresse austauscht
Ein Clipper ersetzt die Empfangsadresse zwischen Kopieren und Einfügen durch die des Angreifers, und die Prüfsumme deiner Wallet merkt davon nichts. Was Microsoft und das Bundesamt für Cybersicherheit dokumentiert haben und welche Prüfung den Angriff wirklich ins Leere laufen lässt.
August 22, 2026 11:17 PM

Operation ASTERIX: 316.002 deutsche Handynummern für gefälschte Wallet-Apps und Support-Anrufe
Sicherheitsforscher haben einen offenen Server ausgewertet, auf dem Telefonanlage, Phishing-Oberflächen und nachgebaute Wallet-Programme zusammenliefen. Die größte Nummernliste war die deutsche.
September 23, 2026 3:20 PM

Fetch.ai-Brücke ausgeraubt: Was FET-, AGIX- und NTX-Halter jetzt prüfen müssen
Ein einziger Aufruf leerte am 19. September die FET-Liquidität der SingularityNET-Brücke, danach entstanden Hunderte Millionen Token ohne Deckung. Was betroffen ist, was Fetch.ai gestoppt hat und was du an Wallet, Börse und Steuer jetzt prüfen solltest.
September 13, 2026 9:17 PM

Chainflip-Hack auf Tron: So prüfst du, ob dein USDT-Tausch noch hängt
Ein Angreifer hat am 12. September 2026 über die Tron-Schiene von Chainflip 736.442 USDT abgezogen, seitdem steht der Handel still. Wir haben am 13. September selbst gemessen, welche Funktionen des Protokolls abgeschaltet sind und welche weiterlaufen.
April 21, 2026 12:15 PM

Arbitrum Security Council friert 71 Mio. USD in ETH nach KelpDAO-Exploit ein
arbitrum security council, kelpdao exploit, aave liquiditätskrise, krypto einfrieren, lazarus group, arbitrum eth kurs, defi sicherheit, eth frozen wallet
Vielleicht auch interessant





