Trezor alertou seus clientes sobre e-mails de phishing enviados a partir de um domínio legítimo da empresa após a violação de um provedor terceirizado — o segundo incidente de segurança envolvendo terceiros que afeta seus usuários em apenas um mês.
Pontos-chave:
- A invasão de um provedor terceirizado de e-mail permitiu que atacantes enviassem um falso alerta de segurança da Trezor usando o domínio oficial da empresa.
- BitBox relatou campanha de phishing semelhante; remetentes aparentemente oficiais tornaram a fraude mais difícil de identificar.
- A violação anterior da ShipMonk afetou cerca de 80.700 clientes da Trezor e expôs dados pessoais que podem ampliar o risco de golpes direcionados.
Golpe de phishing contra usuários da Trezor
A violação de um provedor de e-mail terceirizado permitiu que atacantes usassem o domínio oficial da Trezor para disparar um falso alerta intitulado “Critical Security Alert: STM32 Entropy Vulnerability”. Em 9 de setembro, a empresa avisou os usuários de que a mensagem era fraudulenta e orientou os destinatários a não clicar em links nem seguir as instruções. A Trezor tirou o domínio do ar.
“Fiquem atentos: o e-mail intitulado ‘Critical Security Alert: STM32 Entropy Vulnerability’ não foi enviado por nós e se trata de uma tentativa de phishing”, escreveu a Trezor.
A BitBox, fabricante suíça de carteiras físicas de Bitcoin (BTC), relatou no mesmo dia uma campanha de phishing semelhante circulando em seu nome. O comentarista cripto Marcello Paz compartilhou capturas de tela de uma mensagem com identidade visual da Trezor, domínios oficiais e assinaturas legítimas, o que tornava o e-mail muito mais difícil de distinguir de golpes comuns de phishing.
Veja também: Volume de Ethereum salta 20% enquanto touros miram rompimento dos US$ 2.550
Contexto de segurança da Ledger
O uso de um domínio legítimo de remetente é crucial porque, nesse caso, verificar apenas o endereço de e-mail visível não seria suficiente para expor a fraude. Segundo Paz, a mensagem pedia que os clientes atualizassem suas carteiras de hardware devido a uma suposta vulnerabilidade crítica que afetaria modelos mais novos. A Trezor segue investigando como se deu o acesso.
A invasão de e-mail é distinta de uma divulgação de junho envolvendo o chip TROPIC01, usado na carteira Trezor Safe 7.
A equipe de segurança Donjon, da Ledger, demonstrou em laboratório um ataque a laser capaz de burlar o sistema de verificação de firmware do chip em condições controladas de teste. A Trezor afirmou que os fundos dos usuários permaneceram seguros.
Em 2020, uma violação na Ledger expôs dados pessoais de mais de 270 mil clientes, incluindo nomes, e-mails, telefones e, em alguns casos, endereços residenciais. Os golpes associados àquele vazamento se prolongaram por anos.
O novo alerta da Trezor também vem na esteira da revelação, em agosto, de que a empresa de logística ShipMonk expôs dados de clientes. Inicialmente, cerca de 13.700 usuários foram identificados, antes de outros 67 mil clientes dos EUA serem incluídos em 4 de setembro. O total divulgado chegou a aproximadamente 80.700 clientes.
Leia a seguir: Laptop de Hunter Biden desaba mais de 99% e apaga quase todo FDV acima de US$ 200 bi em horas





