Trezor sufre su segunda brecha de un proveedor externo en un mes: usan su dominio para lanzar una campaña de phishing

Alexey Bondarev
Alexey BondarevSep, 10 2026 3:42
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor alertó a sus clientes sobre una oleada de correos de phishing enviados desde uno de sus dominios legítimos tras la brecha de un proveedor externo de correo. Es el segundo incidente de seguridad de un tercero que afecta a sus usuarios en apenas un mes.

Puntos clave:

  • La intrusión en un proveedor de correo de terceros permitió a los atacantes enviar una falsa alerta de seguridad de Trezor utilizando el dominio oficial de la compañía.
  • BitBox denunció una campaña de phishing similar; el uso de remitentes oficiales hizo que el fraude fuera mucho más difícil de detectar.
  • La anterior filtración de ShipMonk afectó en última instancia a unos 80.700 clientes de Trezor y expuso datos personales que elevan el riesgo de ataques de phishing dirigidos.

Campaña de phishing contra Trezor

Una brecha de seguridad en un proveedor externo de correo electrónico permitió a los atacantes utilizar el dominio oficial de Trezor para distribuir un falso aviso titulado “Critical Security Alert: STM32 Entropy Vulnerability”. La empresa advirtió a los usuarios el 9 de septiembre de que el mensaje era fraudulento e instó a los destinatarios a no hacer clic en los enlaces ni seguir sus instrucciones. Trezor ha retirado el dominio afectado.

“Tengan en cuenta que el correo titulado ‘Critical Security Alert: STM32 Entropy Vulnerability’ no procede de nosotros y se trata de un intento de phishing”, escribió Trezor en su comunicación.

BitBox, fabricante suizo de monederos físicos de Bitcoin (BTC), informó de una campaña de phishing similar que se estaba difundiendo bajo su nombre ese mismo día. El comentarista cripto Marcello Paz compartió capturas de pantalla de un mensaje con la marca Trezor que incluía dominios y firmas oficiales, lo que hacía el correo mucho más difícil de distinguir del phishing habitual.

También te puede interesar: El volumen de Ethereum sube un 20% mientras los alcistas apuntan a romper los 2.550 dólares

El contexto de seguridad de Ledger

El uso de un dominio legítimo de remitente es clave porque la simple comprobación de la dirección visible no habría permitido desenmascarar el mensaje fraudulento. Según Paz, el correo instaba a los clientes a actualizar sus monederos de hardware por una supuesta vulnerabilidad crítica que afectaría a los dispositivos más recientes. La compañía sigue investigando cómo se produjo el acceso.

Esta brecha de correo es independiente de la divulgación técnica de junio relacionada con el chip TROPIC01 utilizado en el dispositivo Trezor Safe 7.

El equipo de seguridad Donjon de Ledger demostró en laboratorio un ataque con láser capaz de eludir el sistema de verificación de firmware del chip durante pruebas controladas. Trezor insistió en que los fondos de los usuarios no estaban en riesgo.

En 2020, una brecha en Ledger expuso datos personales de más de 270.000 clientes, incluidos nombres, correos electrónicos, números de teléfono y, en algunos casos, direcciones físicas. Las campañas de estafa derivadas se prolongaron durante años.

La última advertencia de Trezor se suma a la revelación de agosto de que su proveedor logístico ShipMonk expuso información de clientes: primero se identificó a unos 13.700 afectados, antes de que otros 67.000 clientes estadounidenses se añadieran el 4 de septiembre. El total divulgado asciende a unos 80.700 usuarios.

Lee a continuación: El “LAPTOP” de Hunter Biden se desploma más de un 99% y borra casi todo su FDV de más de 200.000 millones en horas

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev se especializa en artículos de investigación y aprendizaje en profundidad, con un enfoque en reportajes analíticos, contexto de la industria y las grandes fuerzas que dan forma al sector cripto, desde la era de la IA y las tecnologías de seguridad hasta la innovación en fintech. Cree que todo lo digital superará inminentemente a todo lo analógico y trabaja arduamente para que eso se haga realidad.

Descargo de responsabilidad y advertencia de riesgos: La información proporcionada en este artículo es solo para propósitos educativos e informativos y se basa en la opinión del autor. No constituye asesoramiento financiero, de inversión, legal o fiscal. Los activos de criptomonedas son altamente volátiles y están sujetos a alto riesgo, incluido el riesgo de perder toda o una cantidad sustancial de su inversión. Operar o mantener activos cripto puede no ser adecuado para todos los inversores. Las opiniones expresadas en este artículo son únicamente las del autor/autores y no representan la política oficial o posición de Yellow, sus fundadores o sus ejecutivos. Siempre realice su propia investigación exhaustiva (D.Y.O.R.) y consulte a un profesional financiero licenciado antes de tomar cualquier decisión de inversión.
Últimas noticias
Ver todas las noticias
Trezor sufre su segunda brecha de un proveedor externo en un mes: usan su dominio para lanzar una campaña de phishing | Yellow