A Trezor confirmou nesta semana que um provedor terceirizado de e-mail utilizado pela empresa foi invadido e usado para disparar uma campanha de phishing com o título “Critical Security Alert: STM32 Entropy Vulnerability”. A fabricante de carteiras de hardware classificou a mensagem como fraudulenta e orientou os usuários a não clicarem em nenhum link contido nela, segundo comunicado publicado no X.
Alerta de phishing usa falsa vulnerabilidade de hardware
O e-mail falso alegava que engenheiros da própria Trezor teriam descoberto uma vulnerabilidade crítica nos microcontroladores STM32, usados em seus dispositivos, capaz de reduzir a aleatoriedade – ou entropia – na geração de frases de recuperação. A mensagem chegava a afirmar que aproximadamente um em cada quatro dispositivos estaria afetado, número que pertence exclusivamente ao texto fraudulento e não corresponde a nenhuma vulnerabilidade confirmada pela empresa.
Segundo a Trezor, o domínio usado no ataque já foi derrubado, e a empresa investiga como os invasores conseguiram acesso ao provedor legítimo de e-mail. O alerta oficial da companhia veio horas depois de usuários relatarem ter recebido a mensagem a partir do que parecia ser um endereço autêntico da marca – reforçando o risco de que canais aparentemente oficiais sejam usados como vetor de golpe.
O que disseram Trezor e pesquisadores
Nick Neuman, cofundador e CEO da Casa, disse que a campanha provavelmente decorre do comprometimento de um provedor de e-mail de marketing e afirmou ter recebido relatos semelhantes de usuários da BitBox, outra fabricante de carteiras de hardware. Em publicação no X, Neuman escreveu: “It’s likely that a marketing email provider was compromised. Stay frosty and don’t trust provider emails that try to get you to take actions via sketchy looking links.”
Jameson Lopp, pesquisador de segurança e CSO da Casa, também alertou que os provedores usados por Trezor e BitBox podem ter sido comprometidos, embora essa hipótese ainda não represente uma confirmação definitiva por parte das próprias empresas afetadas, segundo reportagem da Decrypt.
Pontos principais para os usuários
- NÃO CLICAR: e-mails com o assunto “Critical Security Alert: STM32 Entropy Vulnerability” não são oficiais e não devem ser abertos ou seguidos.
- SEM ATUALIZAÇÃO REAL: não existe nenhuma atualização de segurança legítima associada a essa mensagem – a alegação de falha de entropia é falsa.
- DOMÍNIO DERRUBADO: a Trezor confirmou a remoção do domínio usado no ataque, mas a investigação sobre a origem do acesso segue em curso.
- RISCO AMPLIADO: pesquisadores apontam que usuários da BitBox também podem ter sido alvo, embora a extensão total da campanha ainda não esteja determinada.
O que o caso significa para usuários de carteiras
O episódio mostra que um e-mail enviado por infraestrutura aparentemente legítima ainda pode servir de veículo para phishing, o que reforça a necessidade de conferir qualquer alerta de segurança diretamente nos canais oficiais da empresa antes de agir. A fonte confirma a recomendação de não clicar em links suspeitos, sem registrar nesta campanha um pedido específico de frase de recuperação.
Em agosto, a Trezor e a fabricante Foundation já haviam alertado sobre tentativas de phishing que exploravam o medo em torno da segurança de carteiras de hardware, segundo a Decrypt. No mesmo mês, a empresa informou que um incidente na ShipMonk, parceira de logística, expôs dados de 80.689 pessoas – nomes, e-mails, telefones e endereços de entrega – e alertou que essas informações poderiam alimentar golpes de phishing mais sofisticados, como detalhou o CriptoFácil ao cobrir o vazamento de dados de clientes da Trezor nos EUA.
A própria mensagem fraudulenta explorava o temor gerado por um exploit recente envolvendo a carteira Coldcard, que teria causado perdas superiores a US$ 130 milhões (aproximadamente R$ 754 milhões ao câmbio de R$ 5,80), segundo a Decrypt – um contexto usado pelos golpistas para dar credibilidade à falsa alegação sobre a Trezor, conforme também noticiado pelo BeInCrypto.
- Leia também: Vazamento expõe dados de clientes da Trezor nos EUA
- Leia também: Sparrow Wallet reforça alertas de segurança com IA
O post Golpe simula falha em chips STM32 para atingir usuários da Trezor apareceu primeiro em CriptoFacil.



Buscando a próxima moeda 100x?