Op de avond van 9 september kregen bijna 350.000 mensen een e-mail die eruitzag alsof hij rechtstreeks van Trezor kwam. Onderwerp: een kritieke fout in de chip van hun hardware wallet. Wie de link volgde en zijn herstelwoorden invulde om te "checken" of hij getroffen was, gaf zijn hele cryptovermogen weg aan een oplichter. Het bijzondere aan deze scam: de mail kwam niet van een of andere vage nepafzender, maar via de eigen, legitieme mailinfrastructuur van Trezor zelf.
Wat er precies gebeurde
Trezor bevestigde zelf, in een verklaring op de eigen blog, dat de fout niet bij de hardware lag maar bij Brevo, het externe bedrijf dat voor Trezor de nieuwsbrieven verstuurt. Bij Brevo raakten 120 klantaccounts gecompromitteerd, waaronder dat van Trezor. Een aanvaller gebruikte die toegang om vanuit het echte Trezor-account een phishingmail te sturen naar het volledige opt-in nieuwsbriefbestand: ruim 347.000 adressen.
De mail droeg als onderwerp "Critical Security Alert: STM32 Entropy Vulnerability" en beweerde dat de STM32-chip in Trezor-apparaten herstelwoorden zou genereren met slechts 40 bits aan willekeur in plaats van de gebruikelijke 128 bits. Trezor liet weten dat dit verhaal volledig verzonnen was en dat geen enkel apparaat ooit is aangetast.
De smoes was ergens anders gejat
Wat deze scam extra geniepig maakt: het verhaal over een zwakke chip was niet nieuw bedacht. Concurrent Coldcard kampte eerder dit jaar écht met een vergelijkbaar probleem, een firmwarefout uit 2021 die herstelwoorden voorspelbaarder maakte dan bedoeld. Die zaak kostte Coldcard-gebruikers samen zo'n 116 miljoen dollar aan gestolen bitcoin, verspreid over ruim 5.200 wallets. Oplichters plakten dat bestaande, geloofwaardige verhaal simpelweg op Trezor en rekenden erop dat de meeste mensen het verschil niet zouden checken.
Waarom een mail die "klopt" toch nep kan zijn
Normaal leer je: kijk naar het afzenderadres, check of SPF en DKIM in orde zijn, let op taalfouten. Deze mail doorstond al die controles moeiteloos, want hij werd daadwerkelijk verstuurd via Trezors eigen Brevo-account. Volgens berichtgeving van TechCrunch klikten zo'n 2.500 ontvangers op de link voordat Trezor de campagne kon stopzetten. Dat laat precies zien waarom je nooit alleen op technische kenmerken van een mail mag vertrouwen: als een dienst als Brevo gehackt wordt, is elk technisch keurmerk ineens waardeloos.
Wie ons artikel over wat de fiscus al over jouw crypto weet heeft gelezen, weet dat officiële instanties steeds meer inzicht krijgen in cryptobezit. Bij phishing gaat het echter niet om een overheidsinstantie, het gaat om iemand die zich vermomt als een bedrijf dat je al vertrouwt en daarmee je waakzaamheid uitschakelt.
De phishing-industrie wordt professioneler
Deze aanval staat niet op zichzelf. 2026 is het jaar waarin phishing tegen crypto-eigenaren volwassen werd. Naast de digitale route via gehackte nieuwsbriefdiensten, doken begin dit jaar ook officieel ogende brieven op de deurmat op: nepbrieven van Ledger en Trezor met een QR-code die naar een vervalste instelpagina leidt. En volgens beveiligingsbedrijf CertiK verdriedubbelde het aantal zogeheten signature-phishingaanvallen in januari alleen al, waarbij slachtoffers niet hun seed weggeven maar juist een schadelijke transactie goedkeuren zonder het door te hebben. Eén zo'n incident kostte een enkel slachtoffer 284 miljoen dollar. De rode draad blijft hetzelfde: aanvallers spelen in op vertrouwen, urgentie en gemakzucht, niet op technische zwaktes in je apparaat.
Zo herken je een poging om je seed phrase te stelen
- Geen enkel legitiem bedrijf vraagt ooit om je herstelwoorden, ook niet om "te controleren" of je getroffen bent door een lek.
- Ga nooit via een link in een mail naar een wallet-gerelateerde site. Typ het adres zelf in of gebruik een bookmark die je vooraf zelf hebt aangemaakt.
- Een hardware wallet toont transactiegegevens altijd op het eigen schermpje. Klopt wat daar staat niet met wat je verwacht, bevestig dan niets.
- Twijfel je toch? Zoek zelf het contactadres van de fabrikant op en neem daarmee contact op, niet met de gegevens uit de verdachte mail.
Hetzelfde principe geldt voor je account bij een beurs. Na de onrust rond de ontslagronde bij Bitvavo vroegen veel lezers zich af hoe veilig hun tegoeden daar nog zijn. Het antwoord is vergelijkbaar: een wallet-fabrikant of beurs kan zelf uitstekend beveiligd zijn, terwijl een extern bedrijf waarmee ze samenwerken, zoals in dit geval Brevo, de zwakke schakel vormt.
Dit doe je vandaag nog met je wallet
Heb je de mail van "Trezor" ontvangen en ergens je herstelwoorden ingevuld? Ga er dan vanuit dat je wallet gecompromitteerd is. Zet je resterende tegoeden onmiddellijk over naar een nieuwe wallet met een nieuwe seed phrase en wacht niet op verder nieuws voordat je actie onderneemt. Heb je niets ingevuld, dan kun je de mail gewoon verwijderen.
Voor iedereen die geen slachtoffer werd, is dit een goed moment om je gewoontes aan te scherpen. Sla het officiële adres van je walletfabrikant op als bookmark, schakel waar mogelijk clear signing in zodat je transacties in gewone taal ziet in plaats van cryptische code, en behandel elk verzoek om je seed phrase in te voeren als een rode vlag, wie de afzender ook lijkt te zijn.