Usuarios de Trezor son blanco de campaña de phishing tras brecha en proveedor externo de correo electrónico
Puntos clave
- •Trezor advirtió que un correo de phishing titulado 'Critical Security Alert: STM32 Entropy Vulnerability' fue enviado después de una brecha en su proveedor externo de correo electrónico y no se originó en la empresa.
- •Los mensajes fraudulentos superaron las verificaciones estándar de autenticación, incluidas DKIM, SPF y DMARC, porque procedían de una infraestructura de envío genuinamente autorizada asociada con el dominio trezor.io.
- •El correo de phishing afirmó falsamente que aproximadamente uno de cada cuatro dispositivos Trezor contenía un defecto de fábrica en el generador de números aleatorios de sus microcontroladores STM32 y presionó a los destinatarios para que hicieran clic en un enlace y revisaran su modelo de dispositivo.
- •Trezor desactivó el dominio utilizado en el ataque e investiga cómo los hackers obtuvieron acceso a su dominio legítimo, pero no ha revelado cuál fue el proveedor de correo electrónico afectado ni el número de destinatarios.
- •La campaña de phishing ocurre después de que Trezor revelara un acceso no autorizado en su socio logístico ShipMonk, que afectó a 13,689 usuarios y posteriormente a otros 67,000 clientes en Estados Unidos, aunque la empresa no ha dicho si ambos incidentes están relacionados.

El fabricante de billeteras de hardware Trezor, descrito como el segundo mayor productor de dispositivos para almacenar criptomonedas, advirtió a sus usuarios sobre una campaña de phishing lanzada después de una brecha en su proveedor externo de correo electrónico. La empresa confirmó que un correo titulado “Critical Security Alert: STM32 Entropy Vulnerability” no se originó en Trezor y pidió a sus clientes que no hicieran clic en ningún enlace del mensaje.
Según una advertencia publicada en X, los atacantes utilizaron la infraestructura comprometida para enviar alertas de seguridad fraudulentas desde una versión suplantada del dominio oficial de correo de Trezor. Los mensajes superaron las verificaciones estándar de autenticación del remitente. Trezor dijo que había desactivado el dominio utilizado en el ataque y que investigaba cómo los hackers obtuvieron acceso a su dominio legítimo. La empresa no ha revelado cuál fue el proveedor afectado ni el número de destinatarios.
#PeckShieldAlert @Trezor has reported that their third-party email provider has been breached. A #phishing email titled 'Critical Security Alert: STM32 Entropy Vulnerability' is circulating, spoofing the address help@trezor.io – this is NOT a legitimate Trezor communication. Do… — PeckShieldAlert (@PeckShieldAlert) September 10, 2026
El correo de phishing fue diseñado para parecer una notificación urgente de seguridad. Afirmaba que aproximadamente uno de cada cuatro dispositivos Trezor contenía un defecto de fábrica en el generador de números aleatorios de sus microcontroladores STM32. Según el mensaje, la supuesta falla dejaba las frases semilla de las billeteras insuficientemente protegidas contra ataques de fuerza bruta y pedía a los destinatarios seguir un enlace para determinar si su modelo de dispositivo estaba afectado.
La credibilidad técnica de la campaña pudo haberla hecho más convincente que los intentos de phishing convencionales. Marcello Paz, uno de los destinatarios, informó que el correo superó la verificación del remitente de Gmail, y que las comprobaciones de autenticación DKIM, SPF y DMARC aparecían como válidas para el dominio trezor.io. El mensaje fue enviado desde “Trezor Security” mediante una campaña de Sendinblue, lo que reforzó su apariencia de legitimidad.
El incidente muestra cómo los atacantes que comprometen una infraestructura de comunicaciones confiable pueden eludir las protecciones normalmente asociadas con la autenticación del correo electrónico. En este caso, los mensajes fraudulentos se originaron en dominios de envío genuinamente autorizados, en lugar de dominios simplemente suplantados por los atacantes.
Segundo incidente de seguridad para Trezor en los últimos meses
La brecha ocurre después de una serie de divulgaciones de seguridad relacionadas con el sector de las billeteras de hardware y con Trezor. En agosto, Trezor reveló que su socio logístico ShipMonk había sufrido un acceso no autorizado, lo que expuso información de pedidos correspondiente al periodo del 10 de mayo al 8 de agosto. El incidente afectó a 13,689 usuarios en Estados Unidos, Reino Unido, Suecia, Colombia, Brasil, Italia y Portugal.
Los datos personales de 11,742 clientes quedaron completamente comprometidos, mientras que los nombres, ciudades y direcciones de correo electrónico de otros 1,947 fueron expuestos. El 4 de septiembre, Trezor reveló que otros 67,000 clientes en Estados Unidos habían sido afectados. Estimaciones independientes indicaron que el impacto total podría superar los 80,000 clientes.
Trezor notificó a los usuarios afectados sobre la brecha de ShipMonk y les advirtió sobre un mayor riesgo de phishing. La empresa no ha indicado si los dos incidentes están relacionados ni si los datos de clientes obtenidos en la brecha logística se utilizaron para atacar a los destinatarios de la campaña actual. Nuevas actualizaciones sobre el proveedor de correo electrónico, el número de destinatarios y la investigación en curso permitirían aclarar el alcance de la campaña y si existe una relación con la exposición anterior.
Los usuarios deben tratar con cautela los correos que soliciten hacer clic en enlaces o proporcionar información personal, y verificar las notificaciones de seguridad directamente a través de los canales oficiales de Trezor, en lugar de utilizar enlaces integrados. El sitio web oficial de Trezor es La advertencia también fue discutida en esta publicación de X: https://x.com/PeckShieldAlert/status/2097863078406930739?ref_src=twsrc%5Etfw.