Trezor sofre segundo vazamento em parceiro em um mês; invasores usam domínio oficial em golpe de phishing

Alexey Bondarev
Alexey BondarevSep, 10 2026 3:42
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor emitiu um novo alerta a clientes sobre e-mails de phishing enviados a partir de seu próprio domínio oficial, após o comprometimento de uma provedora terceirizada de e-mail — o segundo incidente de segurança envolvendo terceiros em menos de um mês.

Pontos-chave:

  • A invasão a um provedor de e-mail terceirizado permitiu que golpistas enviassem um falso alerta de segurança da Trezor usando o domínio legítimo da empresa.
  • A BitBox relatou uma campanha de phishing semelhante; o uso de remetentes aparentemente oficiais tornou o golpe mais difícil de detectar.
  • A violação anterior na ShipMonk afetou cerca de 80.700 clientes da Trezor e expôs dados pessoais que podem elevar o risco de ataques de phishing direcionados.

Golpe de phishing contra clientes da Trezor

A falha em um provedor terceirizado de e-mail permitiu que atacantes utilizassem o domínio oficial da Trezor para disparar um falso aviso intitulado “Critical Security Alert: STM32 Entropy Vulnerability”. Em 9 de setembro, a empresa avisou os usuários de que a mensagem era fraudulenta e orientou que não clicassem em links nem seguissem quaisquer instruções. A Trezor informou ter tirado o domínio do ar.

“Atenção: o e-mail com o título ‘Critical Security Alert: STM32 Entropy Vulnerability’ não foi enviado por nós — trata-se de uma tentativa de phishing”, escreveu a Trezor.

A BitBox, fabricante suíça de carteiras físicas de Bitcoin (BTC), relatou, no mesmo dia, uma campanha de phishing semelhante circulando em seu nome. O comentarista de cripto Marcello Paz publicou capturas de tela de uma mensagem com layout da Trezor, domínios oficiais e assinaturas legítimas, o que tornava o e-mail muito mais difícil de diferenciar de comunicações autênticas.

Veja também: Volume de Ethereum salta 20% enquanto alta busca rompimento de US$ 2.550

Contexto de segurança envolvendo a Ledger

O uso de um domínio legítimo como remetente é especialmente crítico porque, nesse caso, conferir apenas o endereço de e-mail visível não seria suficiente para identificar a fraude. Segundo Paz, o e-mail orientava clientes a atualizar suas carteiras físicas devido a uma suposta vulnerabilidade crítica que afetaria modelos mais recentes. A Trezor afirma estar investigando como ocorreu o acesso.

Esse incidente de e-mail é distinto da divulgação técnica feita em junho sobre o chip TROPIC01 utilizado no dispositivo Trezor Safe 7.

Na ocasião, a equipe Donjon, da Ledger, demonstrou em laboratório um ataque a laser capaz de burlar o mecanismo de verificação de firmware do chip em ambiente controlado. A Trezor reiterou na época que os fundos dos usuários continuavam seguros.

Um vazamento da própria Ledger em 2020 expôs dados de mais de 270 mil clientes, incluindo nomes, e-mails, números de telefone e, em alguns casos, endereços residenciais. Golpes baseados nesse vazamento continuaram circulando por anos.

O novo alerta da Trezor também vem na esteira da revelação, em agosto, de que a empresa de logística ShipMonk expôs dados de clientes. Inicialmente, cerca de 13.700 usuários foram identificados como afetados; em 4 de setembro, outros 67 mil clientes nos EUA foram adicionados à lista. O total divulgado chegou a aproximadamente 80.700 clientes.

Próximo artigo: Laptop de Hunter Biden desaba mais de 99% e apaga quase todo FDV acima de US$ 200 bi em horas

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev é especializado em artigos de Pesquisa e Aprendizado aprofundados, com foco em reportagens analíticas, contexto de mercado e nas grandes forças que moldam o universo cripto — desde a era da IA e tecnologias de segurança até a inovação em fintech. Ele acredita que tudo o que é digital em breve superará tudo o que é analógico e está trabalhando intensamente para que isso se torne realidade.

Isenção de responsabilidade e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e são baseadas na opinião do autor. Elas não constituem aconselhamento financeiro, de investimento, jurídico ou tributário. Ativos de criptomoedas são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou manter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou seus executivos. Sempre conduza sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.