Trezor alerta de una brecha en su proveedor de correo: atacantes envían phishing desde una dirección legítima
Trezor advierte de correos falsos sobre una supuesta vulnerabilidad STM32 tras el ataque a su proveedor de email. La compañía pide no abrir sus enlaces.
Trezor ha advertido a sus usuarios de una campaña de phishing lanzada después de que un atacante comprometiera a uno de sus proveedores externos de correo electrónico. Los mensajes fraudulentos resultan especialmente convincentes porque algunos han sido enviados utilizando infraestructura y una dirección legítima asociada a la compañía.
La empresa de monederos físicos confirmó el incidente el 9 de septiembre de 2026 y señaló que está investigando cómo los atacantes consiguieron utilizar su dominio legítimo. Trezor también aseguró haber desactivado el dominio implicado en la campaña para frenar nuevos envíos.
El correo falso habla de una vulnerabilidad crítica en chips STM32
Los mensajes detectados utilizan el asunto Critical Security Alert: STM32 Entropy Vulnerability y se presentan como una alerta urgente de seguridad de Trezor.
Según el contenido del correo, existiría una supuesta vulnerabilidad en los microcontroladores STM32 utilizados por dispositivos de almacenamiento en frío que permitiría atacar las frases de recuperación mediante fuerza bruta.
Trezor ha desmentido expresamente esta alerta. La compañía afirma que el mensaje no procede de su equipo y forma parte de una campaña de phishing, por lo que recomienda no pulsar ninguno de los enlaces incluidos.
La advertencia es relevante porque los atacantes no se limitaron a utilizar una dirección visualmente parecida a la de Trezor. Los mensajes llegaron desde [email protected], una dirección perteneciente al dominio legítimo de la empresa, como consecuencia del acceso al proveedor externo de correo.
No hay indicios de que los monederos Trezor hayan sido vulnerados
El incidente conocido hasta ahora afecta al sistema externo utilizado para enviar correos electrónicos. Trezor no ha informado de una vulnerabilidad en sus monederos físicos derivada de esta campaña ni ha confirmado que las claves privadas almacenadas en los dispositivos hayan quedado expuestas.
Por ello, recibir uno de estos mensajes no significa por sí mismo que las criptomonedas almacenadas mediante un Trezor hayan sido comprometidas. El principal riesgo aparece si el usuario sigue las instrucciones del correo y termina proporcionando información secreta a los atacantes.
Trezor recuerda que nunca solicita al usuario su wallet backup o frase de recuperación. Esta información permite recuperar el control de un monedero y, si cae en manos de un tercero, puede utilizarse para acceder a los fondos desde otro dispositivo.
La compañía indica también que una frase de recuperación no debe escribirse en una página web, formulario, aplicación, correo electrónico o mensaje. Solo debe introducirse cuando el propio dispositivo Trezor lo requiera como parte de un procedimiento legítimo iniciado por el usuario.
Qué hacer si recibes el supuesto aviso de seguridad de Trezor
Los usuarios que reciban un mensaje con el asunto Critical Security Alert: STM32 Entropy Vulnerability deben ignorarlo y eliminarlo sin utilizar sus enlaces ni descargar archivos adjuntos.
Tampoco se debe responder al remitente ni seguir instrucciones para migrar, verificar o recuperar un monedero. Trezor aconseja acceder a sus servicios escribiendo directamente la dirección oficial o utilizando Trezor Suite obtenido desde sus canales oficiales, en lugar de entrar mediante enlaces incluidos en comunicaciones inesperadas.
Cualquier petición de una frase de recuperación, PIN, contraseña o código debe tratarse como sospechosa. La propia documentación de seguridad de Trezor señala que su soporte nunca pedirá el wallet backup de un usuario.
Trezor investiga cómo se utilizó su dominio legítimo
La empresa todavía no ha detallado públicamente qué proveedor de correo fue comprometido ni el alcance completo del acceso conseguido por los atacantes. Tampoco ha publicado una cifra de usuarios que recibieron los mensajes fraudulentos.
Trezor ha indicado que su investigación continúa y que está intentando determinar específicamente cómo los responsables de la campaña consiguieron acceso a su dominio legítimo para distribuir los correos.
La utilización de una infraestructura auténtica hace que este tipo de ataque sea más difícil de detectar que un correo de phishing convencional. Comprobar únicamente que la dirección termina en @trezor.io no habría sido suficiente en este caso para determinar que el mensaje era seguro.
Es un incidente distinto de la filtración de ShipMonk
El ataque al proveedor de correo llega pocas semanas después de que Trezor revelara otra brecha independiente relacionada con ShipMonk, una empresa que había gestionado parte de su logística y distribución.
La investigación de aquel incidente terminó ampliando la cifra de clientes afectados hasta aproximadamente 81.000 personas. Entre los datos expuestos había nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y números de pedido, dependiendo del cliente afectado.
Trezor afirmó entonces que sus propios sistemas y dispositivos no habían sido comprometidos, aunque advirtió de que los datos personales filtrados podían utilizarse para crear ataques de phishing mucho más convincentes.
Por el momento no se ha establecido públicamente que la brecha de ShipMonk y el nuevo compromiso del proveedor de correo electrónico tengan el mismo origen. Se trata de incidentes diferentes y Trezor continúa investigando el ataque más reciente.