Em resumo
- A Trezor disse que seu provedor de e-mail terceirizado foi violado e usado para enviar e-mails de phishing.
- O alerta falso afirmava que uma falha de hardware STM32 enfraquecia as frases de recuperação em alguns dispositivos Trezor.
- Pesquisadores de segurança disseram que e-mails semelhantes direcionados a usuários da BitBox podem indicar um comprometimento mais amplo dos provedores de e-mail de carteiras de hardware.
O fabricante de carteiras de hardware Trezor alertou os usuários na quarta-feira que hackers violaram seu provedor de e-mail terceirizado e o usaram para distribuir um e-mail de phishing disfarçado de alerta de segurança crítico.
“Esteja ciente de que o e-mail chamado ‘Alerta de Segurança Crítico: Vulnerabilidade de Entropia STM32’ não vem de nós, e é uma tentativa de phishing. Não clique em nenhum link”, escreveu a Trezor no X.

A Trezor disse que derrubou o domínio usado no ataque e está investigando como os hackers obtiveram acesso ao seu domínio legítimo.
O e-mail falso da Trezor afirma que os engenheiros da empresa descobriram uma “vulnerabilidade crítica de nível de hardware” nos microcontroladores STM32 usados em seus dispositivos. Em seguida, afirma falsamente que o defeito afeta cerca de um em cada quatro dispositivos e pode deixar frases de recuperação com aleatoriedade insuficiente, ou entropia, provavelmente explorando medos relacionados ao recente exploit do Coldcard que custou aos usuários mais de US$ 130 milhões em Bitcoin.
A Trezor emitiu uma declaração chamando o e-mail de fraudulento e alertando seus usuários logo após as 16h30, horário do leste, mas isso aconteceu horas depois que vários usuários relataram ter recebido o golpe de phishing de um endereço de e-mail que parecia ser legítimo da Trezor.
O cofundador e CEO da Casa, Nick Neuman, disse que a campanha pode se estender além da Trezor, acrescentando que também ouviu o mesmo de usuários da Bitbox.
“É provável que um provedor de e-mail de marketing tenha sido comprometido”, disse Neuman no X. “Fiquem atentos e não confiem em e-mails de provedores que tentam fazer vocês agirem por meio de links suspeitos.”
Olá @trezor,
Recebi um e-mail de “Alerta de Segurança Crítico: Vulnerabilidade de Entropia STM32” hoje (9 de setembro de 2026).
O Gmail mostra De: Trezor Security <help@trezor.io>, Return-Path noreply@mailing.trezor.io, campanha Sendinblue, DKIM/SPF/DMARC aprovados para https://t.co/69NqnLtwGr.
Corpo… pic.twitter.com/jKsngEyKXS
— Marcello Paz (@MHPaz) 9 de setembro de 2026
O pesquisador de segurança de Bitcoin e Diretor de Segurança da Casa, Jameson Lopp, levantou um alerta semelhante.
“Atores mal-intencionados podem ter comprometido os provedores de e-mail usados pela Trezor e pela BitBox”, postou ele. “E-mails maliciosos afirmando que ambos têm RNGs ruins que exigem atualizações de segurança estão sendo enviados, e os e-mails não parecem ser falsificados”, escreveu Lopp no X. “Nenhum aviso de segurança desse tipo foi emitido!”
Em agosto, a Trezor e a fabricante de carteiras de hardware cripto Foundation alertaram os usuários sobre tentativas de phishing explorando medos de segurança de carteiras de hardware depois que pesquisadores revelaram vulnerabilidades afetando dispositivos Coldcard.
No mesmo mês, a Trezor relatou que uma violação na transportadora ShipMonk expôs dados de clientes de 80.689 pessoas, incluindo nomes, endereços de e-mail, números de telefone e endereços de entrega, e alertou que as informações vazadas poderiam ser usadas em ataques de phishing mais sofisticados.






