Seconda violazione di terze parti in un mese per Trezor, il dominio aziendale sfruttato per campagne di phishing

Alexey Bondarev
Alexey BondarevSep, 10 2026 3:42
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor ha avvisato i clienti di una nuova ondata di email di phishing inviate dal suo stesso dominio ufficiale, dopo la violazione di un fornitore esterno di servizi di posta elettronica. Si tratta del secondo incidente di sicurezza legato a terze parti in un solo mese che interessa la clientela della società di hardware wallet.

Punti chiave:

  • La compromissione di un provider email terzo ha consentito agli attaccanti di inviare una falsa comunicazione di sicurezza Trezor tramite il dominio legittimo dell’azienda.
  • BitBox ha segnalato una campagna di phishing analoga, resa più insidiosa dall’uso di dati di mittente ufficiali.
  • La precedente violazione di ShipMonk ha coinvolto circa 80.700 clienti Trezor, esponendo dati personali che possono aumentare il rischio di phishing mirato.

Phishing contro Trezor

Una violazione subita da un fornitore esterno di email ha permesso agli attaccanti di utilizzare il dominio ufficiale di Trezor per inviare un falso avviso intitolato “Critical Security Alert: STM32 Entropy Vulnerability”. Il 9 settembre l’azienda ha informato gli utenti che il messaggio era fraudolento e ha invitato i destinatari a non cliccare sui link né a seguire le istruzioni contenute. Trezor ha successivamente disattivato il dominio coinvolto.

“Tenete presente che l’email intitolata ‘Critical Security Alert: STM32 Entropy Vulnerability’ non proviene da noi ed è un tentativo di phishing”, ha scritto Trezor.

BitBox, produttore svizzero di hardware wallet per Bitcoin (BTC), ha segnalato nello stesso giorno una campagna di phishing simile che circolava a suo nome. Il commentatore cripto Marcello Paz ha condiviso screenshot che mostrano un messaggio brandizzato Trezor, con domini e firme apparentemente ufficiali, rendendo l’email più difficile da distinguere dal tipico phishing generico.

Da leggere anche: Volume di Ethereum in rialzo del 20% mentre i rialzisti puntano al breakout sopra 2.550 $

Il contesto di sicurezza di Ledger

L’utilizzo di un dominio di mittente legittimo è particolarmente critico, perché il semplice controllo dell’indirizzo email visibile non sarebbe bastato a smascherare il messaggio fraudolento. Secondo Paz, l’email chiedeva ai clienti di aggiornare i propri hardware wallet a causa di una presunta vulnerabilità critica che avrebbe riguardato i modelli più recenti. L’azienda sta ancora indagando sulle modalità di accesso.

Questa violazione email è distinta dalla divulgazione di giugno relativa al chip TROPIC01 utilizzato nel dispositivo Trezor Safe 7.

Il team di sicurezza Donjon di Ledger ha dimostrato in laboratorio un attacco laser in grado di aggirare il sistema di verifica del firmware del chip in condizioni controllate. Trezor ha ribadito che i fondi degli utenti non sono stati messi a rischio.

Nel 2020 una violazione ai danni di Ledger ha esposto i dati personali di oltre 270.000 clienti, inclusi nomi, indirizzi email, numeri di telefono e, in alcuni casi, indirizzi di residenza. Le conseguenti truffe di phishing si sono trascinate per anni.

L’ultimo avviso di Trezor arriva inoltre dopo la comunicazione di agosto sulla violazione del provider logistico ShipMonk, che ha esposto dati di spedizione dei clienti. In un primo momento erano stati identificati circa 13.700 utenti coinvolti, ai quali se ne sono aggiunti altri 67.000 negli Stati Uniti il 4 settembre, per un totale di circa 80.700 clienti potenzialmente colpiti.

Prossimo articolo: Il LAPTOP di Hunter Biden crolla oltre il 99%, cancellando in poche ore quasi tutta la FDV da oltre 200 miliardi di dollari

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev è specializzato in approfonditi articoli di ricerca e formazione, con un focus su analisi giornalistica, contesto di settore e le grandi forze che plasmano il mondo crypto, dall’era dell’IA e le tecnologie di sicurezza fino all’innovazione fintech. È convinto che tutto ciò che è digitale supererà a breve tutto ciò che è analogico e lavora duramente per contribuire a far sì che questo accada.

Disclaimer e avvertenza sui rischi: Le informazioni fornite in questo articolo sono solo per scopi educativi e informativi e sono basate sull'opinione dell'autore. Non costituiscono consulenza finanziaria, di investimento, legale o fiscale. Gli asset di criptovaluta sono altamente volatili e soggetti ad alto rischio, incluso il rischio di perdere tutto o una parte sostanziale del tuo investimento. Il trading o il possesso di asset crypto potrebbe non essere adatto a tutti gli investitori. Le opinioni espresse in questo articolo sono esclusivamente quelle dell'autore/autori e non rappresentano la politica ufficiale o la posizione di Yellow, dei suoi fondatori o dei suoi dirigenti. Conduci sempre la tua ricerca approfondita (D.Y.O.R.) e consulta un professionista finanziario autorizzato prima di prendere qualsiasi decisione di investimento.
Seconda violazione di terze parti in un mese per Trezor, il dominio aziendale sfruttato per campagne di phishing | Yellow