
A fabricante de carteiras de hardware Trezor alertou os usuários na quarta-feira que hackers violaram seu provedor de e-mail terceirizado e o usaram para distribuir um e-mail de phishing disfarçado de alerta de segurança crítico.
“Por favor, esteja ciente de que o e-mail chamado ‘Alerta de Segurança Crítico: Vulnerabilidade de Entropia STM32’ não é nosso, e é uma tentativa de phishing. Não clique em nenhum link,” escreveu a Trezor no X.
A Trezor disse que desativou o domínio usado no ataque e está investigando como os hackers obtiveram acesso ao seu domínio legítimo.
O e-mail falso da Trezor alega que os engenheiros da empresa descobriram uma “vulnerabilidade crítica de nível de hardware” nos microcontroladores STM32 usados em seus dispositivos. Em seguida, afirma falsamente que o defeito afeta cerca de um em cada quatro dispositivos e poderia deixar as frases de recuperação com aleatoriedade insuficiente, ou entropia, provavelmente explorando medos relacionados à recente exploração da Coldcard que custou aos usuários mais de US$ 130 milhões em Bitcoin.
A Trezor emitiu um comunicado classificando o e-mail como fraudulento e alertando seus usuários pouco depois das 16h30, horário de Páscoa, mas isso ocorreu horas depois que vários usuários relataram ter recebido o golpe de phishing de um endereço de e-mail que parecia ser legítimo da Trezor.
Nick Neuman, co-fundador e CEO da Casa, disse que a campanha pode se estender além da Trezor, acrescentando que ouviu o mesmo de usuários da Bitbox.
“É provável que um provedor de e-mail de marketing tenha sido comprometido”, disse Neuman no X. “Mantenha a guarda alta e não confie em e-mails de provedores que tentam fazer você realizar ações por meio de links suspeitos.”
Hello @trezor,
I received a “Critical Security Alert: STM32 Entropy Vulnerability” email today (9 Sep 2026).
Gmail shows From: Trezor Security <help@trezor.io>, Return-Path noreply@mailing.trezor.io, Sendinblue campaign, DKIM/SPF/DMARC pass for https://t.co/69NqnLtwGr.
Body… pic.twitter.com/jKsngEyKXS
— Marcello Paz (@MHPaz) September 9, 2026
O pesquisador de segurança de Bitcoin e Diretor de Segurança da Casa, Jameson Lopp, emitiu um alerta semelhante.
“Atores de ameaças podem ter comprometido o(s) provedor(es) de e-mail usado(s) pela Trezor e BitBox,” ele publicou. “Estão sendo enviados e-mails maliciosos alegando que ambos têm RNGs ruins que exigem atualizações de segurança, e os e-mails não parecem ser falsificados”, escreveu Lopp no X. “Nenhum aviso de segurança desse tipo foi emitido!”
Em agosto, a Trezor e a fabricante de carteiras de hardware de criptomoedas Foundation alertaram os usuários sobre tentativas de phishing que exploravam medos relacionados à segurança de carteiras de hardware depois que pesquisadores divulgaram vulnerabilidades que afetavam dispositivos Coldcard.
No mesmo mês, a Trezor relatou que uma violação no provedor de transporte ShipMonk expôs dados de clientes pertencentes a 80.689 pessoas, incluindo nomes, endereços de e-mail, números de telefone e endereços de entrega, e alertou que as informações vazadas poderiam ser usadas em ataques de phishing mais sofisticados.





