En resumen
- Trezor dijo que su proveedor de correo electrónico de terceros fue vulnerado y utilizado para enviar correos de phishing.
- La falsa alerta afirmaba que una falla de hardware STM32 debilitaba las frases de recuperación en algunos dispositivos Trezor.
- Investigadores de seguridad dijeron que correos similares dirigidos a usuarios de BitBox podrían indicar un compromiso más amplio de los proveedores de correo de las carteras de hardware.
El fabricante de carteras de hardware Trezor advirtió el miércoles a los usuarios que los hackers vulneraron su proveedor de correo electrónico de terceros y lo utilizaron para distribuir un correo de phishing disfrazado de alerta de seguridad crítica.
“Tengan en cuenta que el correo titulado 'Alerta de seguridad crítica: vulnerabilidad de entropía STM32' no proviene de nosotros, y es un intento de phishing. No hagan clic en ningún enlace”, escribió Trezor en X.

Trezor dijo que derribó el dominio utilizado en el ataque y está investigando cómo los hackers obtuvieron acceso a su dominio legítimo.
El correo electrónico falso de Trezor afirma que los ingenieros de la compañía descubrieron una "vulnerabilidad crítica a nivel de hardware" en los microcontroladores STM32 utilizados en sus dispositivos. Luego afirma falsamente que el defecto afecta a aproximadamente uno de cada cuatro dispositivos y podría dejar frases de recuperación con aleatoriedad insuficiente, o entropía, probablemente jugando con los temores relacionados con la reciente explotación de Coldcard que costó a los usuarios más de 130 millones de dólares en Bitcoin.
Trezor emitió un comunicado calificando el correo electrónico de fraudulento y advirtiendo a sus usuarios justo después de las 4:30 p.m. hora del Este, pero llegó horas después de que varios usuarios informaran haber recibido la estafa de phishing desde lo que parecía ser una dirección de correo electrónico legítima de Trezor.
El cofundador y CEO de Casa, Nick Neuman, dijo que la campaña podría extenderse más allá de Trezor, añadiendo que también había escuchado lo mismo de usuarios de Bitbox.
"Es probable que un proveedor de correo electrónico de marketing haya sido comprometido", dijo Neuman en X. "Manténganse alerta y no confíen en correos electrónicos de proveedores que intenten hacer que tomen acciones a través de enlaces de aspecto sospechoso".
Hola @trezor,
Recibí un correo electrónico de "Alerta de seguridad crítica: Vulnerabilidad de entropía STM32" hoy (9 de septiembre de 2026).
Gmail muestra De: Trezor Security <help@trezor.io>, Return-Path noreply@mailing.trezor.io, campaña de Sendinblue, DKIM/SPF/DMARC pasan para https://t.co/69NqnLtwGr.
Cuerpo… pic.twitter.com/jKsngEyKXS
— Marcello Paz (@MHPaz) 9 de septiembre de 2026
El investigador de seguridad de Bitcoin y Director de Seguridad de Casa, Jameson Lopp, planteó una advertencia similar.
"Los actores de amenazas pueden haber comprometido los proveedores de correo electrónico utilizados por Trezor y BitBox", publicó. "Se están enviando correos electrónicos maliciosos que afirman que ambos tienen RNG malos que requieren actualizaciones de seguridad, y los correos no parecen ser falsificados", escribió Lopp en X. "¡No se ha emitido tal aviso de seguridad!".
En agosto, Trezor y el fabricante de carteras de hardware criptográfico Foundation advirtieron a los usuarios sobre intentos de phishing que explotan los temores de seguridad de las carteras de hardware después de que los investigadores revelaran vulnerabilidades que afectan a los dispositivos Coldcard.
Ese mismo mes, Trezor informó que una violación en el proveedor de envíos ShipMonk expuso datos de clientes pertenecientes a 80,689 personas, incluyendo nombres, direcciones de correo electrónico, números de teléfono y direcciones de envío, y advirtió que la información filtrada podría ser utilizada en ataques de phishing más sofisticados.






