A Trezor informou que invasores comprometeram seu provedor de e-mail terceirizado e enviaram aos clientes uma mensagem de phishing disfarçada de alerta crítico de segurança do chip, marcando a terceira falha de fornecedor da empresa em quatro semanas.
A fabricante de carteiras físicas informou ter retirado do ar o domínio usado na campanha e apura como os criminosos tiveram acesso ao domínio legítimo da companhia. Segundo a empresa, carteiras, chaves e backups de recuperação não foram expostos.
Vazamento do provedor de e-mail da Trezor ocorre após incidente com a ShipMonk
Um incidente em 10 de agosto na ShipMonk, parceira logística responsável pelos envios da Trezor, deu início à sequência. Uma atualização em 4 de setembro elevou o número de clientes expostos para mais de 80 mil.
Esse vazamento incluiu nomes, números de telefone e endereços residenciais. O BeInCrypto informou em agosto que os dispositivos continuaram protegidos enquanto o risco de phishing e golpes aumentava. Desde então, clientes relataram ligações fraudulentas e cartas enviadas por correio.
O padrão é recorrente. A Trezor alertou 66 mil usuários após um vazamento no portal de suporte em 2024, e concorrentes também enfrentaram falhas, como a SafePal, que expos quase 40 mil registros no mês passado. Os dispositivos continuam protegidos. Os parceiros que armazenam dados dos clientes, não.
Por que o falso alerta STM32 é eficaz?
O e-mail chegou como um alerta de segurança crítico relacionado a uma “Vulnerabilidade de Entropia STM32”. STM32 identifica a família de microchips usada pela Trezor em seus dispositivos.
Entropia é o grau de aleatoriedade que a carteira utiliza para gerar a frase de recuperação, o backup que controla os fundos. Uma falha na aleatoriedade é uma ameaça real, o que torna o golpe plausível para proprietários preocupados.
“Nosso provedor terceirizado de e-mail foi comprometido. Atenção: o e-mail com o título ‘Alerta Crítico de Segurança: Vulnerabilidade de Entropia STM32’ não foi enviado por nós e trata-se de uma tentativa de phishing. Não clique em nenhum link”, alertou a equipe em publicação.
O que os usuários da Trezor devem fazer agora?
- Não clique em links de e-mails inesperados da Trezor, especialmente os que mencionam STM32 ou entropia.
- Nunca digite a frase de recuperação ou o código de acesso do dispositivo em um site.
- Considere ligações telefônicas e cartas físicas inesperadas como suspeitas até a verificação da autenticidade.
- Consulte o site trezor.io ou o perfil verificado da Trezor no X para confirmar avisos oficiais.
- Quem inseriu o backup em alguma página suspeita deve transferir os fundos para uma nova carteira.
Detalhes de contato vazados, combinados com um domínio verdadeiro, dificultam o reconhecimento de tentativas de fraude pelos usuários.
“Há e-mails de phishing convincentes circulando agora de fabricantes de carteiras físicas (ouvi relatos envolvendo a Trezor e a BitBox). É provável que um provedor de e-mail marketing tenha sido comprometido. Isso pode levar a mais vazamentos de e-mails de clientes”, relatou um usuário em publicação.
De fato, a BitBox, fabricante suíça de carteiras físicas para Bitcoin, também relatou incidente semelhante, mas neste caso o phishing foi enviado aos assinantes da newsletter da empresa.
Segundo a BitBox, os ataques de phishing podem ter como alvo empresas de Bitcoin que compartilham o mesmo provedor de newsletter.









