Piratean el correo de Trezor y lo usan para enviar phishing

iEXExchanger
Piratean el correo de Trezor y lo usan para enviar phishing

Piratas vulneraron un proveedor de correo de Trezor y enviaron phishing desde la dirección real de la empresa, alegando un fallo de chip inexistente. Los datos ya habían filtrado antes.

Esta vez el objetivo no fue el dispositivo, sino el buzón de correo de la empresa. El 9 de septiembre, los propietarios de carteras Trezor empezaron a recibir un mensaje titulado «Critical Security Alert: STM32 Entropy Vulnerability», que aseguraba que un fallo en el chip debilitaba la protección de la frase semilla. El correo llegaba desde help@trezor.io y pasaba las verificaciones SPF, DKIM y DMARC, así que la mayoría de los filtros antispam lo dejaban pasar sin problema.

En realidad, esa vulnerabilidad no existe. Trezor confirmó que los atacantes habían vulnerado un proveedor externo de correo y lo usaron para distribuir la alerta falsa. «Este correo no proviene de nosotros, es un intento de phishing. No hagan clic en ningún enlace», advirtió la empresa, que desactivó el canal comprometido y abrió una investigación.

El enlace del mensaje llevaba a una web falsa que imitaba la interfaz de Trezor y pedía introducir la frase semilla o la contraseña, justo lo que una cartera de hardware existe para mantener alejado de cualquier pantalla. Ese mismo día, la firma suiza BitBox reportó correos casi idénticos, lo que sugiere que ambas empresas comparten proveedor de correo y que ese proveedor fue el punto de entrada.

El episodio no es un hecho aislado. Un mes antes, ShipMonk, el socio logístico de Trezor, sufrió una brecha que expuso los datos de contacto de unos 80.000 clientes: nombres, ciudades y correos ligados a pedidos de 2019 a 2021. Esa lista filtrada parece explicar por qué la campaña resultó tan convincente: los atacantes ya contaban con direcciones reales a las que dirigirse.

El dispositivo en sí nunca estuvo en riesgo y, por ahora, Trezor no ha confirmado robos de fondos vinculados al ataque. Aun así, el caso recuerda que, para los dueños de carteras frías, el eslabón más débil suele ser la bandeja de entrada, no el chip.

Preguntas y respuestas

Preguntas frecuentes sobre este artículo

¿Qué le pasó a Trezor?

El 9 de septiembre de 2026, unos hackers vulneraron un proveedor de correo externo de Trezor y enviaron en nombre de la empresa un phishing sobre una falsa vulnerabilidad del chip STM32 para robar frases semilla.

¿Se hackeó el propio dispositivo Trezor?

No. Solo se vulneró un servicio de correo externo de la empresa. Las carteras y el firmware de Trezor no se vieron afectados, y el fallo del chip STM32 descrito en el phishing no existe.

¿Qué deben hacer ahora los usuarios de Trezor?

Ignorar el correo sobre la «STM32 Entropy Vulnerability», no hacer clic en ningún enlace y nunca escribir la frase semilla en ningún sitio web: Trezor jamás la solicita. Las actualizaciones de firmware solo deben comprobarse desde la app oficial Trezor Suite.

¿Qué relación tiene esto con la brecha de ShipMonk?

Un mes antes, el socio logístico de Trezor, ShipMonk, sufrió un hackeo que filtró nombres, ciudades y correos de unos 80.000 clientes vinculados a pedidos de 2019-2021. Esos datos probablemente ayudaron a que el phishing fuera más dirigido y convincente.