Trezor alerta a 347.000 usuarios tras la brecha de Brevo: el phishing intentaba robar la copia de seguridad del wallet
Un ataque a Brevo permitió enviar phishing a unos 347.000 suscriptores de Trezor. Unas 2.500 personas abrieron el enlace antes de su bloqueo.
Trezor ha advertido a unos 347.000 usuarios después de que un incidente de seguridad en Brevo, la plataforma externa utilizada para sus campañas de correo, permitiera a un atacante enviar un mensaje de phishing desde la infraestructura legítima de la compañía. El correo intentaba convencer a los propietarios de wallets de que existía una vulnerabilidad crítica en sus dispositivos y los dirigía a una aplicación preparada para obtener su copia de seguridad del monedero.
El fabricante subraya que sus propios sistemas, dispositivos y cuentas no fueron comprometidos. El incidente se produjo en Brevo y afectó a la base de datos de suscriptores voluntarios del boletín de Trezor. La compañía tampoco ha confirmado que la lista completa de direcciones de correo fuera descargada, pero está tratando las aproximadamente 347.000 direcciones como potencialmente conocidas por el atacante.
El falso aviso hablaba de una vulnerabilidad crítica en los chips STM32
El mensaje malicioso utilizaba el asunto Critical Security Alert: STM32 Entropy Vulnerability y se hacía pasar por una advertencia urgente de seguridad de Trezor.
Los atacantes afirmaban falsamente que un problema relacionado con los microcontroladores STM32 utilizados en determinados dispositivos podía poner en riesgo las wallets. El objetivo era crear sensación de urgencia y conseguir que el usuario siguiera un enlace incluido en el correo.
Ese enlace conducía a la descarga de una aplicación que solicitaba introducir la copia de seguridad del wallet. En una cartera de autocustodia, esa información permite restaurar el monedero y controlar sus fondos, por lo que entregarla a un tercero puede permitir el robo de los activos almacenados.
Trezor recuerda que nunca solicitará a un usuario su wallet backup mediante correo electrónico, páginas web, aplicaciones externas o personal de soporte. La copia de seguridad solo debe introducirse en el propio dispositivo Trezor cuando sea necesario realizar un proceso legítimo de recuperación.
El correo llegó a unos 347.000 suscriptores
Según Trezor, el mensaje inicial fue enviado a aproximadamente 347.000 personas incluidas en su base de datos de newsletters. La empresa ha contactado posteriormente con todos esos destinatarios para advertirles de la campaña.
La cifra no significa que 347.000 wallets hayan sido comprometidas. Representa el número aproximado de direcciones a las que se envió el mensaje fraudulento.
Trezor afirma que consiguió desactivar el dominio utilizado por la campaña a nivel de DNS unos 20 minutos después de detectar el incidente. Antes de que el enlace dejara de funcionar, alrededor de 2.500 personas habían accedido a él.
La compañía precisa que abrir el enlace por sí solo no implica que los fondos estén comprometidos. El riesgo crítico aparece si el usuario llegó a introducir su copia de seguridad del wallet en la aplicación o en alguna página vinculada al ataque.
Qué datos estaban almacenados en Brevo
La base utilizada para el boletín contenía aproximadamente 347.000 direcciones de correo electrónico. Trezor asegura que Brevo no almacenaba contraseñas de sus clientes, datos de wallets ni copias de seguridad de los dispositivos.
La empresa todavía no puede confirmar si el atacante exportó la lista completa de contactos. Como medida preventiva, considera que las direcciones pueden haber quedado disponibles para futuros intentos de phishing.
Esto implica que los usuarios incluidos en la lista deben tener especial precaución incluso después de haber terminado esta campaña concreta. Una dirección obtenida durante un incidente puede reutilizarse posteriormente para enviar nuevos mensajes que imiten a Trezor, exchanges de criptomonedas u otros servicios relacionados.
La brecha se produjo en el proveedor de correo Brevo
Trezor utiliza Brevo como plataforma externa para gestionar el envío de newsletters. El 9 de septiembre, un atacante obtuvo acceso al sistema del proveedor y pudo utilizar cuentas de varios de sus clientes para distribuir correos fraudulentos.
Trezor indicó inicialmente que el incidente de Brevo afectó a unas 120 cuentas de clientes del proveedor. Otras empresas del sector de las criptomonedas también informaron de campañas fraudulentas relacionadas con la misma plataforma.
Al utilizar infraestructura legítima de envío, este tipo de ataque puede resultar especialmente convincente. El mensaje no necesita depender únicamente de una dirección parecida o de un dominio recién creado, sino que puede llegar a través de sistemas utilizados normalmente para comunicaciones auténticas.
Trezor suspendió su cuenta de Brevo
Tras detectar la campaña, Trezor suspendió su cuenta en Brevo para impedir nuevos envíos. También desactivó la función de correo y publicó advertencias en su web, Trezor Suite, sus canales comunitarios y de soporte.
La compañía está revisando además su relación con proveedores externos y los requisitos de seguridad aplicados a estas plataformas después del incidente.
Para los propietarios de un dispositivo Trezor, el aspecto clave es que el hardware y el software de la compañía no fueron vulnerados como parte de este ataque. El objetivo fue engañar directamente al usuario para que entregara voluntariamente la información necesaria para controlar su wallet.
Qué deben hacer quienes introdujeron su wallet backup
Trezor recomienda eliminar el correo fraudulento y no abrir ninguno de sus enlaces. Quienes únicamente hayan pulsado el enlace pero no hayan introducido información no necesitan trasladar sus fondos por ese motivo.
La situación es diferente si se introdujo la copia de seguridad del wallet en la aplicación o página maliciosa. En ese caso, Trezor recomienda trasladar inmediatamente los activos a un nuevo wallet generado con una copia de seguridad diferente, ya que debe asumirse que la anterior ha quedado expuesta.
La compañía insiste en una regla básica para identificar este tipo de ataques: ningún mensaje legítimo de Trezor solicitará la copia de seguridad, el PIN, contraseñas o códigos privados del usuario.
Es el segundo incidente reciente relacionado con un proveedor externo
El problema de Brevo se produce pocas semanas después de que Trezor revelara otra brecha independiente en ShipMonk, uno de sus proveedores de logística. Aquel incidente terminó afectando a unos 81.000 clientes y expuso datos como nombres, direcciones de correo, teléfonos y direcciones de envío.
No existe información que demuestre que ambos incidentes formen parte del mismo ataque. Sin embargo, los dos casos muestran el riesgo que representan los proveedores externos para empresas de criptomonedas incluso cuando las claves privadas y los propios dispositivos permanecen protegidos.
En el caso de Brevo, el peligro inmediato no reside en una vulnerabilidad del hardware de Trezor, sino en la capacidad de los atacantes para enviar mensajes convincentes a cientos de miles de propietarios de wallets e intentar que sean ellos mismos quienes revelen la información que protege sus fondos.