---
title: "Trezor-nepmail kwam echt van trezor.io"
date: 2026-09-12
author: "Lars van Dalen"
featured_image: "https://phishingdatabase.nl/wp-content/uploads/2026/09/brevo-lek-trezor-nepmail-echt-domein.jpg"
categories:
  - name: "Uncategorized"
    url: "/category/uncategorized.md"
---

# Trezor-nepmail kwam echt van trezor.io

![Man met hardware wallet leest een dringende mail terwijl zijn partner hem tegenhoudt](https://phishingdatabase.nl/wp-content/uploads/2026/09/brevo-lek-trezor-nepmail-echt-domein.jpg)Woensdagavond, 9 september. Je hardware wallet ligt naast je laptop en er komt een mail binnen van Trezor. Onderwerp: “Critical Security Alert: STM32 Entropy Vulnerability”. Je doet wat je altijd doet en controleert de afzender. Het klopt: de mail komt van het help-adres op trezor.io, meldden ontvangers aan [BleepingComputer](https://www.bleepingcomputer.com/news/security/trezor-347-000-users-targeted-in-phishing-attacks-after-brevo-breach/). En toch is hij nep.

Het ging mis bij Brevo, het Franse e-mailmarketingplatform dat Trezor gebruikt voor zijn nieuwsbrief. Via een lek in Brevo stuurde een aanvaller een phishingmail naar ongeveer 347.000 adressen uit de nieuwsbrieflijst van Trezor, meldt de walletmaker in [een eigen incidentbericht](https://trezor.io/blog/news/security-incident-at-brevo-our-third-party-email-provider). De link in de mail leidde naar een app die om je wallet-backup vroeg, de herstelzin waarmee je al je crypto terughaalt. Wie die invult, is zijn geld kwijt.

Trezor waarschuwde op 9 september om 22.37 uur Nederlandse tijd [op X](https://x.com/Trezor/status/2097786518110609620): “Our third-party e-mail provider has been breached.” Die waarschuwing is ruim drie miljoen keer bekeken. Een uur later volgde [CoinTracking](https://x.com/Coin_Tracking/status/2097800407103783325) met een vergelijkbare melding. Daar kregen klanten een nepmail met de titel “Data Breach Notice: Please refresh API Keys as soon as possible”. Ook het Zwitserse BitBox werd getroffen.

## Hoe kwam een vreemde binnen bij 138 Brevo-accounts?

Brevo legde de oorzaak zelf uit in een write-up, geciteerd door [SecurityWeek](https://www.securityweek.com/trezor-says-347000-users-received-phishing-emails-after-brevo-hack/). De aanvaller maakte een eigen Brevo-account aan en zette daar single sign-on (SAML SSO) op. Daarna nodigde hij bestaande Brevo-gebruikers uit in die SSO-configuratie. Met zijn eigen identity provider kon hij vervolgens als die gebruikers inloggen.

Tot daar is dat hoe SSO werkt. De fout zat in de reikwijdte. In de woorden van Brevo was die toegang “not properly scoped”: in plaats van alleen de organisatie van de aanvaller kreeg hij toegang tot alle organisaties waar die gebruikers bij konden.

Brevo telde eerst 120 getroffen accounts, later 138. Zes daarvan gebruikte de aanvaller om phishing te versturen. Bij 43 accounts exporteerde hij de contactenlijst. Bij de overige 93 zag Brevo geen noemenswaardige activiteit.

## Twintig minuten, 2.500 klikken

Trezor haalde het domein uit de phishinglink binnen 20 minuten op DNS-niveau offline. Dat kon omdat Brevo alle communicatie via het domein van Trezor laat lopen. In die 20 minuten klikten 2.500 mensen op de link. Dat is 0,7 procent van de 347.000 ontvangers. Klein als percentage, groot als je bedenkt dat één ingevulde herstelzin genoeg is om een wallet leeg te halen.

Hoeveel van die 2.500 ook echt hun herstelzin invulden, zegt Trezor niet. Klikken alleen is volgens Trezor niet genoeg om geld te verliezen. Het risico begint pas als je de backup ergens intypt.

Volgens [Malwarebytes](https://www.malwarebytes.com/blog/news/2026/09/crypto-customers-targeted-by-scammers-after-email-marketing-provider-breach) was de mail slim gebouwd. Hij beweerde dat naar schatting één op de vier apparaten een fabrieksfout had, met herstelzinnen van soms maar 40 bits entropie. Dat speelt handig in op de ophef van deze zomer over zwakke willekeur bij Coldcard, waarover Trezor zelf nog [op X geruststellend reageerde](https://x.com/Trezor/status/2083089447768236535). Wie dat nieuws had gevolgd, vond een mail over entropie juist geloofwaardig.

## Een nieuwsbrieflijst is een aanvalslijst

Trezor zegt dat geen enkel eigen systeem is geraakt, en dat klopt technisch. Maar voor de klant maakt dat weinig uit. De mail kwam van het domein van Trezor, aan een lijst van Trezor, over een product van Trezor.

Een bedrijf dat hardware verkoopt om je geld mee te bewaren, heeft klanten die per definitie een doelwit zijn. Voor zo’n bedrijf is de nieuwsbrieflijst geen marketingbestand, maar een lijst van mensen met crypto. Die lijst verdient hetzelfde slot als de login. Dat betekent: geen verzendrechten voor een externe partij zonder extra bevestiging, en een mailroute die niet zomaar namens je domein kan versturen. Het is de tweede keer in een maand dat een leverancier van Trezor lekt. Eerder ging het om verzendpartner ShipMonk, [waarover we eerder schreven](https://phishingdatabase.nl/trezor-shipmonk-datalek-phishing/). Trezor zegt nu zijn leveranciers opnieuw te beoordelen. Dat had na ShipMonk al gemoeten.

En Brevo? Een autorisatiefout waarbij een uitnodiging in één organisatie toegang geeft tot alle andere, is geen exotische aanval. Dat is een basiscontrole die ontbrak.

## “Controleer de afzender” werkte hier niet, ook ons advies niet

We moeten hier ook naar onszelf kijken. Op deze site staat een uitgebreide uitleg over [phishing herkennen aan de domeinnaam](https://phishingdatabase.nl/phishing-mail-herkennen-domeinnaam/). Dat advies is niet fout, maar het schiet bij deze aanval tekort. De mail kwam via de echte verzendroute van Trezor. Wie keurig naar het domein keek, zag niets verdachts.

De regel die hier wél werkte, is ouder en saaier: een walletmaker vraagt nooit om je herstelzin. Niet per mail, niet via een app, niet via een website. Trezor schrijft het zelf: “We will never contact you asking for your wallet backup.” Die ene regel had alle 2.500 klikkers beschermd, welke afzender er ook boven stond.

## Zoek in je mailbox op “STM32”

Heb je een Trezor, BitBox of CoinTracking-account? Zoek dan nu in je mailbox op “STM32” en op “refresh API Keys”. Gooi wat je vindt weg. Heb je ooit via zo’n link je backup ingevuld, dan geeft Trezor één advies: zet je tegoed direct over naar een nieuwe wallet. Heb je je backup alleen ooit op het apparaat zelf ingevoerd, dan is je geld volgens Trezor veilig.

Geklikt en twijfel je wat je nu nog moet doen? Op deze site staat een stappenplan voor [als je op een phishinglink hebt geklikt](https://phishingdatabase.nl/op-phishing-link-geklikt-wat-nu/).

## Van wie zijn de 43 geëxporteerde lijsten?

Brevo heeft bij 43 klanten de contactenlijst zien vertrekken, maar niet gezegd welke bedrijven dat zijn. Trezor zegt het zelf ook niet zeker te weten en behandelt alle 347.000 adressen alsof de aanvaller ze heeft. Het volgende moment dat telt, is wanneer die 43 bedrijven hun klanten inlichten. Pas dan zie je hoe groot deze aanval echt was, en of er ook Nederlandse webshops of verenigingen tussen zitten.