Trezor y BitBox alertan sobre phishing tras una brecha en un proveedor externo de email

Correos falsos afirmaban que una vulnerabilidad crítica en STM32 afectaba a las wallets de hardware de Trezor.

Follow on Google News
Trezor, BitBox Warn of Phishing After Third-Party Email Breach
  • Trezor afirmó que los atacantes utilizaron un proveedor externo de email comprometido para enviar mensajes de phishing falsificados.
  • Los correos falsos afirmaban que una vulnerabilidad crítica en STM32 afectaba a las wallets de hardware.
  • BitBox también informó de intentos de phishing, mientras un ejecutivo de Casa sugirió que un proveedor de email compartido podría haber sido comprometido.

Trezor, una empresa especializada en wallets de hardware, advirtió a sus usuarios el 10 de septiembre de que un proveedor externo de email había sido comprometido, lo que permitió a los atacantes enviar mensajes de phishing haciéndose pasar por la compañía.

Los mensajes fraudulentos, titulados “Critical Security Alert: STM32 Entropy Vulnerability”, instaban a los destinatarios a hacer clic en enlaces y afirmaban que se había descubierto una grave vulnerabilidad de seguridad en el hardware.

Trezor afirmó que los correos no eran legítimos y aconsejó a los usuarios que no hicieran clic en los enlaces. La compañía también señaló que estaba enviando una actualización por email a los usuarios afectados.

Los correos fraudulentos imitan una alerta legítima de vulnerabilidad

Trezor afirmó que había cerrado el dominio utilizado en el ataque y que estaba investigando cómo los atacantes obtuvieron acceso a la infraestructura utilizada en la campaña de phishing.

La empresa de seguridad PeckShield también informó de que la dirección del remitente del phishing había sido falsificada para aparentar que los mensajes procedían de help@trezor.io.

Los correos fraudulentos afirmaban que existía una “vulnerabilidad crítica a nivel de hardware” en los microcontroladores STM32 utilizados en las wallets de hardware de Trezor. También aseguraban falsamente que una cuarta parte de los dispositivos estaba afectada debido a una entropía insuficiente en la generación de claves privadas, un fallo que, de existir, podría exponer las frases semilla y poner en riesgo los activos de los usuarios.

Trezor confirmó que el correo de phishing pedía a los destinatarios que compartieran la copia de seguridad de su wallet.

BitBox también alerta sobre phishing

Ese mismo día, otra empresa de wallets de hardware, BitBox, alertó a sus usuarios sobre intentos de phishing que utilizaban su marca.

BitBox, un fabricante suizo de wallets de hardware, informó de que ese día estaban circulando correos de phishing que suplantaban la identidad de la compañía.

Nick Neumann, cofundador y CEO de Casa, una empresa especializada en autocustodia de Bitcoin, sugirió en X que un proveedor compartido de servicios de email para marketing podría haber sido comprometido, afectando potencialmente a Trezor, BitBox y otras compañías.

“It’s likely that a marketing email provider was compromised. That will mean more customer emails are leaked.”

Brecha de datos de ShipMonk

La campaña de phishing se produce después de otro incidente de seguridad relacionado con Trezor ocurrido el mes pasado.

En agosto de 2026, Trezor se vio afectada por un ataque a la cadena de suministro en el que quedaron expuestos datos personales de 80.689 clientes a través de la empresa de logística ShipMonk, contratada por la compañía.

Los datos expuestos incluían principalmente nombres, números de teléfono y direcciones, mientras que en el caso de 1.947 clientes solo quedaron expuestos sus nombres, ciudades y direcciones de email.

Por qué es importante

Las campañas de phishing que suplantan a marcas de confianza de wallets de hardware pueden engañar a los usuarios para que revelen sus frases de recuperación o copias de seguridad de sus wallets, poniendo potencialmente sus activos de criptomonedas en riesgo. Estos incidentes también ponen de relieve los riesgos de seguridad que pueden surgir cuando empresas externas gestionan las comunicaciones y los datos de los clientes.

DailyCoin's Vibe Check: Which way are you leaning towards after reading this article?
Market Sentiment
0% Neutral