Trezor afirma que hackers vulneraron a su proveedor de correo para enviar una alerta de phishing
Puntos clave
- •Hackers vulneraron a un proveedor externo de correo electrónico utilizado por Trezor y enviaron mensajes de phishing disfrazados de una alerta urgente sobre una vulnerabilidad en un microcontrolador STM32.
- •Trezor confirmó que el correo 'Critical Security Alert: STM32 Entropy Vulnerability' era fraudulento y pidió a los usuarios no hacer clic en ningún enlace, al afirmar que no existe la supuesta falla que afectaría a aproximadamente uno de cada cuatro dispositivos.
- •La compañía dio de baja el dominio utilizado en el ataque e investiga cómo los hackers obtuvieron acceso a su dominio legítimo de envío.
- •Los ejecutivos de Casa Nick Neuman y Jameson Lopp advirtieron que la campaña podría extenderse a usuarios de BitBox y señalaron que los mensajes superaron las comprobaciones DKIM, SPF y DMARC y no parecían falsificados.
- •La ola de phishing ocurrió después de un incidente de agosto en el que una vulneración de ShipMonk expuso los datos de 80,689 clientes de Trezor, información que la compañía advirtió que podría facilitar ataques más sofisticados.

Trezor informó que hackers vulneraron a su proveedor externo de correo electrónico y utilizaron el servicio para distribuir mensajes de phishing disfrazados de una advertencia de seguridad crítica. La alerta fraudulenta afirmaba falsamente que una falla de hardware había debilitado las frases de recuperación en algunos dispositivos Trezor.
La compañía advirtió el miércoles a los usuarios que un correo titulado “Critical Security Alert: STM32 Entropy Vulnerability” no provenía de Trezor. “Please be aware that the email named ‘Critical Security Alert: STM32 Entropy Vulnerability’ is not coming from us, and it’s a phishing attempt. Do not click on any link,” Trezor escribió en X.
Trezor informó que había dado de baja el dominio utilizado en el ataque y que investigaba cómo los hackers obtuvieron acceso a su dominio legítimo. El correo afirmaba falsamente que los ingenieros de Trezor habían descubierto una “critical hardware-level vulnerability” en los microcontroladores STM32 utilizados en los dispositivos de la compañía. También alegaba que el defecto afectaba a aproximadamente uno de cada cuatro dispositivos y podía dejar las frases de recuperación con una aleatoriedad, o entropía, insuficiente.
La afirmación parecía diseñada para explotar las preocupaciones generadas por un reciente exploit de Coldcard que costó a los usuarios más de $130 millones en Bitcoin. Trezor emitió un comunicado en el que calificó el correo de fraudulento y advirtió a los usuarios poco después de las 4:30 p. m., hora del Este, varias horas después de que algunos usuarios reportaran haber recibido el mensaje de phishing desde lo que parecía ser una dirección legítima de correo electrónico de Trezor.
Nick Neuman, cofundador y CEO de Casa, afirmó que la campaña podría extenderse más allá de Trezor y agregó que había escuchado reportes similares de usuarios de BitBox. “It’s likely that a marketing email provider was compromised,” Neuman dijo en X. “Stay frosty and don't trust provider emails that try to get you to take actions via sketchy looking links.”
Un usuario, Marcello Paz, publicó detalles del mensaje en X el 9 de septiembre de 2026. Dijo que Gmail mostraba al remitente como Trezor Security help@trezor.io, con una ruta de retorno noreply@mailing.trezor.io. También señaló que el mensaje identificaba una campaña de Sendinblue y mostraba DKIM, SPF y DMARC como aprobados para Su publicación incluía el enlace de seguimiento de la campaña y la URL Marcello Paz en X.
Los datos del remitente y las comprobaciones de autenticación reportados podían hacer que el mensaje pareciera legítimo para los destinatarios, pero no demostraban que su afirmación de seguridad fuera auténtica. Los usuarios deben verificar las advertencias a través de los canales oficiales de una compañía, en lugar de confiar en los enlaces incluidos en un correo electrónico.
El investigador de seguridad de Bitcoin y Chief Security Officer de Casa, Jameson Lopp, emitió una advertencia similar. “Threat actors may have compromised the email provider(s) used by Trezor and BitBox,” escribió en X. “Malicious emails claiming both have bad RNGs that require security updates are being sent, and the emails don't appear to be spoofed. No such security advisory has been issued!”
En agosto, Trezor y Foundation, fabricante de billeteras de hardware para criptomonedas, advirtieron a los usuarios sobre intentos de phishing que explotaban los temores relacionados con la seguridad de las billeteras de hardware, después de que investigadores revelaran vulnerabilidades que afectaban a dispositivos Coldcard.
Ese mismo mes, Trezor informó que una vulneración en el proveedor de envíos ShipMonk expuso los datos de 80,689 personas, incluidos nombres, direcciones de correo electrónico, números de teléfono y direcciones de envío. La compañía advirtió que la información filtrada podía utilizarse en ataques de phishing más sofisticados. El informe de Trezor está disponible en su comunicado oficial.