Trezor sofre segundo vazamento em parceiro terceirizado em um mês, atacantes usam seu domínio em golpe de phishing

Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor alertou seus clientes sobre e-mails de phishing enviados a partir de um domínio legítimo da empresa após a violação de um provedor terceirizado — o segundo incidente de segurança envolvendo terceiros que afeta seus usuários em apenas um mês.

Pontos-chave:

  • A invasão de um provedor terceirizado de e-mail permitiu que atacantes enviassem um falso alerta de segurança da Trezor usando o domínio oficial da empresa.
  • BitBox relatou campanha de phishing semelhante; remetentes aparentemente oficiais tornaram a fraude mais difícil de identificar.
  • A violação anterior da ShipMonk afetou cerca de 80.700 clientes da Trezor e expôs dados pessoais que podem ampliar o risco de golpes direcionados.

Golpe de phishing contra usuários da Trezor

A violação de um provedor de e-mail terceirizado permitiu que atacantes usassem o domínio oficial da Trezor para disparar um falso alerta intitulado “Critical Security Alert: STM32 Entropy Vulnerability”. Em 9 de setembro, a empresa avisou os usuários de que a mensagem era fraudulenta e orientou os destinatários a não clicar em links nem seguir as instruções. A Trezor tirou o domínio do ar.

“Fiquem atentos: o e-mail intitulado ‘Critical Security Alert: STM32 Entropy Vulnerability’ não foi enviado por nós e se trata de uma tentativa de phishing”, escreveu a Trezor.

A BitBox, fabricante suíça de carteiras físicas de Bitcoin (BTC), relatou no mesmo dia uma campanha de phishing semelhante circulando em seu nome. O comentarista cripto Marcello Paz compartilhou capturas de tela de uma mensagem com identidade visual da Trezor, domínios oficiais e assinaturas legítimas, o que tornava o e-mail muito mais difícil de distinguir de golpes comuns de phishing.

Veja também: Volume de Ethereum salta 20% enquanto touros miram rompimento dos US$ 2.550

Contexto de segurança da Ledger

O uso de um domínio legítimo de remetente é crucial porque, nesse caso, verificar apenas o endereço de e-mail visível não seria suficiente para expor a fraude. Segundo Paz, a mensagem pedia que os clientes atualizassem suas carteiras de hardware devido a uma suposta vulnerabilidade crítica que afetaria modelos mais novos. A Trezor segue investigando como se deu o acesso.

A invasão de e-mail é distinta de uma divulgação de junho envolvendo o chip TROPIC01, usado na carteira Trezor Safe 7.

A equipe de segurança Donjon, da Ledger, demonstrou em laboratório um ataque a laser capaz de burlar o sistema de verificação de firmware do chip em condições controladas de teste. A Trezor afirmou que os fundos dos usuários permaneceram seguros.

Em 2020, uma violação na Ledger expôs dados pessoais de mais de 270 mil clientes, incluindo nomes, e-mails, telefones e, em alguns casos, endereços residenciais. Os golpes associados àquele vazamento se prolongaram por anos.

O novo alerta da Trezor também vem na esteira da revelação, em agosto, de que a empresa de logística ShipMonk expôs dados de clientes. Inicialmente, cerca de 13.700 usuários foram identificados, antes de outros 67 mil clientes dos EUA serem incluídos em 4 de setembro. O total divulgado chegou a aproximadamente 80.700 clientes.

Leia a seguir: Laptop de Hunter Biden desaba mais de 99% e apaga quase todo FDV acima de US$ 200 bi em horas

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev é o Head de Conteúdo da Yellow.com, tendo coberto o setor de cripto nos últimos 10 anos. Ele é especializado em artigos de Pesquisa e Aprendizado aprofundados, com foco em reportagens analíticas, contexto da indústria e nas grandes forças que moldam o universo cripto, desde a era da IA e tecnologias de segurança até a inovação em fintech. Ele acredita que tudo o que é digital em breve superará tudo o que é analógico e está trabalhando intensamente para que isso se torne realidade.

Isenção de responsabilidade e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e são baseadas na opinião do autor. Elas não constituem aconselhamento financeiro, de investimento, jurídico ou tributário. Ativos de criptomoedas são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou manter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou seus executivos. Sempre conduza sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Trezor sofre segundo vazamento em parceiro terceirizado em um mês, atacantes usam seu domínio em golpe de phishing | Yellow