
Trezor confirmó que su proveedor externo de email marketing fue comprometido y que los atacantes enviaron correos de phishing a los usuarios. Este es ya el tercer incidente con un proveedor de servicios de Trezor en cuatro semanas.
Los correos llevaban el asunto «Critical Security Alert: STM32 Entropy Vulnerability». Superaron las verificaciones SPF, DKIM y DMARC, lo que los hizo especialmente convincentes: se enviaban desde una infraestructura autorizada para enviar correos en nombre de Trezor y en Gmail aparecían como firmados por la empresa. Trezor declaró que desactivó el dominio que estaba detrás de la campaña y que está investigando cómo los atacantes obtuvieron acceso a la infraestructura vinculada al dominio legítimo de la compañía. Las carteras, las claves y las copias de seguridad no fueron comprometidas.
El correo falso afirmaba que los microcontroladores STM32 utilizados en los dispositivos Trezor presentaban una vulnerabilidad crítica de entropía: aleatoriedad insuficiente al generar la frase de recuperación, lo que podría poner en riesgo los fondos de los usuarios. El correo también indicaba que la vulnerabilidad podría afectar hasta al 25% de los dispositivos.
La campaña de phishing fue el tercer incidente en la cadena de fallos de socios de Trezor. En agosto fue hackeado ShipMonk, el socio responsable de la gestión de pedidos de Trezor. Para el 4 de septiembre, como resultado de ese hackeo, se expuso la información de más de 80.000 usuarios: nombres, números de teléfono y direcciones domiciliarias. Anteriormente, en 2024, tras el hackeo del portal de soporte de Trezor, 66.000 usuarios recibieron una advertencia.
Los usuarios que recibieron los correos de phishing se enfrentaron a un proceso falso de verificación de seguridad. Según uno de los usuarios del foro de Trezor, un archivo HTML autónomo adjunto al correo era capaz de transmitir los datos introducidos a Telegram. Incidentes paralelos afectaron a usuarios de BitBox (fabricante suizo de carteras de hardware) y CoinTracking (servicio de gestión de carteras de criptomonedas). Algunos investigadores de la comunidad sugirieron que el punto común podría ser el proveedor de email marketing Brevo, aunque Trezor no mencionó a ese proveedor.

