Trezor sofre segundo ataque via terceiro em um mês; invasores usam domínio da empresa em golpe de phishing

Alexey Bondarev
Alexey BondarevSep, 10 2026 3:42
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor alertou seus clientes sobre uma nova leva de e-mails de phishing enviados a partir de um domínio legítimo da empresa, após a violação de um provedor de e-mail terceirizado — o segundo incidente de segurança envolvendo terceiros em apenas um mês que afeta sua base de usuários.

Pontos-chave:

  • A invasão de um provedor de e-mail terceirizado permitiu que criminosos enviassem um falso alerta de segurança da Trezor usando o domínio oficial da empresa.
  • A BitBox relatou uma campanha de phishing semelhante, em que remetentes e assinaturas oficiais tornaram a fraude mais difícil de identificar.
  • A violação anterior da ShipMonk afetou cerca de 80.700 clientes da Trezor e expôs dados pessoais que podem elevar o risco de golpes de phishing direcionados.

Golpe de phishing contra usuários da Trezor

Uma falha em um provedor de e-mail de terceiros permitiu que invasores utilizassem o domínio oficial da Trezor para disparar um falso aviso intitulado “Critical Security Alert: STM32 Entropy Vulnerability”. Em 9 de setembro, a companhia informou aos usuários que a mensagem era fraudulenta e orientou que não clicassem em links nem seguissem as instruções. A Trezor desligou o domínio comprometido.

“Estejam cientes de que o e-mail com o assunto ‘Critical Security Alert: STM32 Entropy Vulnerability’ não foi enviado por nós e se trata de uma tentativa de phishing”, escreveu a empresa.

A BitBox, fabricante suíça de carteiras de hardware de Bitcoin (BTC), reportou no mesmo dia uma campanha de phishing semelhante circulando em seu nome. O comentarista de cripto Marcello Paz divulgou capturas de tela que mostram uma mensagem com a marca Trezor, domínios oficiais e assinaturas legítimas, o que tornou o golpe mais difícil de diferenciar de ataques de phishing comuns.

Veja também: Volume de Ethereum salta 20% enquanto touros miram rompimento dos US$ 2.550

Contexto de segurança envolvendo a Ledger

O uso de um domínio legítimo como remetente é crucial porque a simples verificação visual do endereço de e-mail não seria suficiente para identificar a fraude. Segundo Paz, a mensagem pedia que os clientes atualizassem suas carteiras de hardware devido a uma suposta vulnerabilidade crítica que afetaria dispositivos mais recentes. A Trezor afirmou que está investigando a origem do acesso indevido.

Essa violação de e-mail é distinta da divulgação, em junho, de uma falha de hardware envolvendo o chip TROPIC01 usado no dispositivo Trezor Safe 7.

A equipe Donjon, de segurança da Ledger, demonstrou em laboratório um ataque a laser capaz de contornar o sistema de verificação de firmware do chip em condições controladas de teste. A Trezor reiterou, à época, que os fundos dos usuários permaneciam seguros.

Em 2020, uma grande violação na Ledger expôs dados pessoais de mais de 270 mil clientes, incluindo nomes, e-mails, números de telefone e, em alguns casos, endereços residenciais. Golpes baseados nesse vazamento persistiram por anos.

O novo alerta da Trezor ocorre na sequência da revelação, em agosto, de que a empresa de logística ShipMonk expôs informações de clientes. Inicialmente, foram identificados cerca de 13.700 afetados; em 4 de setembro, outros 67 mil clientes nos EUA foram acrescentados. O total divulgado chegou a aproximadamente 80.700 usuários.

Leia a seguir: Laptop de Hunter Biden despenca mais de 99% e apaga quase toda FDV acima de US$ 200 bilhões em horas

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev é especialista em artigos de Pesquisa e Aprendizado aprofundados, com foco em reportagens analíticas, contexto de mercado e nas grandes forças que moldam o mundo cripto, desde a era da IA e tecnologias de segurança até a inovação em fintech. Ele acredita que tudo o que é digital em breve superará tudo o que é analógico e está trabalhando arduamente para que isso se torne realidade.

Disclaimer e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e baseiam-se na opinião do autor. Não constituem aconselhamento financeiro, de investimento, legal ou fiscal. Os ativos de criptomoeda são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou deter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou executivos. Sempre conduza a sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Trezor sofre segundo ataque via terceiro em um mês; invasores usam domínio da empresa em golpe de phishing | Yellow