Esta vez el objetivo no fue el dispositivo, sino el buzón de correo de la empresa. El 9 de septiembre, los propietarios de carteras Trezor empezaron a recibir un mensaje titulado «Critical Security Alert: STM32 Entropy Vulnerability», que aseguraba que un fallo en el chip debilitaba la protección de la frase semilla. El correo llegaba desde help@trezor.io y pasaba las verificaciones SPF, DKIM y DMARC, así que la mayoría de los filtros antispam lo dejaban pasar sin problema.
En realidad, esa vulnerabilidad no existe. Trezor confirmó que los atacantes habían vulnerado un proveedor externo de correo y lo usaron para distribuir la alerta falsa. «Este correo no proviene de nosotros, es un intento de phishing. No hagan clic en ningún enlace», advirtió la empresa, que desactivó el canal comprometido y abrió una investigación.
El enlace del mensaje llevaba a una web falsa que imitaba la interfaz de Trezor y pedía introducir la frase semilla o la contraseña, justo lo que una cartera de hardware existe para mantener alejado de cualquier pantalla. Ese mismo día, la firma suiza BitBox reportó correos casi idénticos, lo que sugiere que ambas empresas comparten proveedor de correo y que ese proveedor fue el punto de entrada.
El episodio no es un hecho aislado. Un mes antes, ShipMonk, el socio logístico de Trezor, sufrió una brecha que expuso los datos de contacto de unos 80.000 clientes: nombres, ciudades y correos ligados a pedidos de 2019 a 2021. Esa lista filtrada parece explicar por qué la campaña resultó tan convincente: los atacantes ya contaban con direcciones reales a las que dirigirse.
El dispositivo en sí nunca estuvo en riesgo y, por ahora, Trezor no ha confirmado robos de fondos vinculados al ataque. Aun así, el caso recuerda que, para los dueños de carteras frías, el eslabón más débil suele ser la bandeja de entrada, no el chip.



