Trezor sofre segundo incidente com fornecedor externo em um mês; atacantes usam domínio oficial em campanha de phishing

Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor emitiu um alerta a clientes sobre e‑mails de phishing enviados a partir do seu próprio domínio oficial, após a violação de um fornecedor terceirizado — o segundo incidente de segurança envolvendo terceiros com impacto sobre sua base de usuários em menos de um mês.

Pontos-chave:

  • A invasão de um provedor terceirizado de e‑mail permitiu que atacantes enviassem um falso alerta de segurança da Trezor usando o domínio legítimo da empresa.
  • BitBox relatou uma campanha de phishing semelhante; como o remetente parecia oficial, o golpe ficou mais difícil de identificar.
  • A anterior violação na ShipMonk acabou afetando cerca de 80.700 clientes da Trezor, expondo dados pessoais que podem ampliar o risco de ataques de phishing direcionados.

Campanha de phishing contra usuários da Trezor

Uma brecha em um provedor de e‑mail terceirizado permitiu que criminosos utilizassem o domínio oficial da Trezor para disparar um falso alerta intitulado “Critical Security Alert: STM32 Entropy Vulnerability”. Em 9 de setembro, a empresa informou aos usuários que a mensagem era fraudulenta e orientou que não clicassem em links nem seguissem quaisquer instruções. A Trezor já retirou o domínio do ar.

“Atenção: o e‑mail com o assunto ‘Critical Security Alert: STM32 Entropy Vulnerability’ não foi enviado por nós e se trata de uma tentativa de phishing”, escreveu a Trezor em comunicado.

A BitBox, fabricante suíça de carteiras de hardware de Bitcoin (BTC), relatou no mesmo dia uma campanha de phishing semelhante circulando em seu nome. O comentarista cripto Marcello Paz divulgou capturas de tela mostrando uma mensagem com a marca Trezor, usando domínios e assinaturas oficiais, o que torna o e‑mail muito mais difícil de distinguir de comunicações legítimas do que golpes comuns.

Veja também: Volume do Ethereum salta 20% enquanto touros miram rompimento dos US$ 2.550

Contexto de segurança: Ledger e falhas em hardware

O uso de um domínio legítimo de remetente é particularmente crítico porque a simples checagem visual do endereço de e‑mail não seria suficiente para detectar a fraude. Segundo Paz, a mensagem instruía os clientes a atualizar suas carteiras físicas devido a uma suposta vulnerabilidade crítica que poderia afetar modelos mais recentes. A Trezor afirma estar investigando como o acesso foi obtido.

Esse incidente de e‑mail não tem relação direta com a divulgação, em junho, de uma falha em hardware envolvendo o chip TROPIC01, utilizado no dispositivo Trezor Safe 7.

A equipe Donjon, de segurança da Ledger, demonstrou em laboratório um ataque com laser capaz de contornar o sistema de verificação de firmware do chip em condições controladas. A Trezor reiterou, à época, que os fundos dos usuários permaneciam seguros.

Em 2020, uma violação na Ledger expôs dados pessoais de mais de 270 mil clientes, incluindo nomes, endereços de e‑mail, telefones e, em alguns casos, endereços residenciais. Golpistas exploraram essas informações em campanhas de phishing que se estenderam por anos.

O novo alerta da Trezor também vem na esteira da revelação, em agosto, de que a fornecedora logística ShipMonk expôs dados de clientes. Inicialmente, a empresa estimou que cerca de 13.700 usuários haviam sido afetados, mas outros 67 mil clientes nos EUA foram adicionados à contagem em 4 de setembro, elevando o total divulgado para aproximadamente 80.700 pessoas.

Leia a seguir: Laptop de Hunter Biden despenca mais de 99% e apaga quase todo FDV de mais de US$ 200 bi em horas

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev é o Head of Content na Yellow.com, tendo reportado sobre cripto nos últimos 10 anos. Ele se especializa em artigos aprofundados de Research e Learn, com foco em reportagens analíticas, contexto de mercado e nas grandes forças que moldam o universo cripto, desde a era da IA e tecnologias de segurança até a inovação em fintech. Ele acredita que tudo o que é digital em breve superará tudo o que é analógico e está trabalhando arduamente para ajudar a tornar isso realidade.

Disclaimer e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e baseiam-se na opinião do autor. Não constituem aconselhamento financeiro, de investimento, legal ou fiscal. Os ativos de criptomoeda são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou deter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou executivos. Sempre conduza a sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Trezor sofre segundo incidente com fornecedor externo em um mês; atacantes usam domínio oficial em campanha de phishing | Yellow