Trezor emitiu um alerta a clientes sobre e‑mails de phishing enviados a partir do seu próprio domínio oficial, após a violação de um fornecedor terceirizado — o segundo incidente de segurança envolvendo terceiros com impacto sobre sua base de usuários em menos de um mês.
Pontos-chave:
- A invasão de um provedor terceirizado de e‑mail permitiu que atacantes enviassem um falso alerta de segurança da Trezor usando o domínio legítimo da empresa.
- BitBox relatou uma campanha de phishing semelhante; como o remetente parecia oficial, o golpe ficou mais difícil de identificar.
- A anterior violação na ShipMonk acabou afetando cerca de 80.700 clientes da Trezor, expondo dados pessoais que podem ampliar o risco de ataques de phishing direcionados.
Campanha de phishing contra usuários da Trezor
Uma brecha em um provedor de e‑mail terceirizado permitiu que criminosos utilizassem o domínio oficial da Trezor para disparar um falso alerta intitulado “Critical Security Alert: STM32 Entropy Vulnerability”. Em 9 de setembro, a empresa informou aos usuários que a mensagem era fraudulenta e orientou que não clicassem em links nem seguissem quaisquer instruções. A Trezor já retirou o domínio do ar.
“Atenção: o e‑mail com o assunto ‘Critical Security Alert: STM32 Entropy Vulnerability’ não foi enviado por nós e se trata de uma tentativa de phishing”, escreveu a Trezor em comunicado.
A BitBox, fabricante suíça de carteiras de hardware de Bitcoin (BTC), relatou no mesmo dia uma campanha de phishing semelhante circulando em seu nome. O comentarista cripto Marcello Paz divulgou capturas de tela mostrando uma mensagem com a marca Trezor, usando domínios e assinaturas oficiais, o que torna o e‑mail muito mais difícil de distinguir de comunicações legítimas do que golpes comuns.
Veja também: Volume do Ethereum salta 20% enquanto touros miram rompimento dos US$ 2.550
Contexto de segurança: Ledger e falhas em hardware
O uso de um domínio legítimo de remetente é particularmente crítico porque a simples checagem visual do endereço de e‑mail não seria suficiente para detectar a fraude. Segundo Paz, a mensagem instruía os clientes a atualizar suas carteiras físicas devido a uma suposta vulnerabilidade crítica que poderia afetar modelos mais recentes. A Trezor afirma estar investigando como o acesso foi obtido.
Esse incidente de e‑mail não tem relação direta com a divulgação, em junho, de uma falha em hardware envolvendo o chip TROPIC01, utilizado no dispositivo Trezor Safe 7.
A equipe Donjon, de segurança da Ledger, demonstrou em laboratório um ataque com laser capaz de contornar o sistema de verificação de firmware do chip em condições controladas. A Trezor reiterou, à época, que os fundos dos usuários permaneciam seguros.
Em 2020, uma violação na Ledger expôs dados pessoais de mais de 270 mil clientes, incluindo nomes, endereços de e‑mail, telefones e, em alguns casos, endereços residenciais. Golpistas exploraram essas informações em campanhas de phishing que se estenderam por anos.
O novo alerta da Trezor também vem na esteira da revelação, em agosto, de que a fornecedora logística ShipMonk expôs dados de clientes. Inicialmente, a empresa estimou que cerca de 13.700 usuários haviam sido afetados, mas outros 67 mil clientes nos EUA foram adicionados à contagem em 4 de setembro, elevando o total divulgado para aproximadamente 80.700 pessoas.
Leia a seguir: Laptop de Hunter Biden despenca mais de 99% e apaga quase todo FDV de mais de US$ 200 bi em horas





