Trezor relata novo incidente de segurança: o que os usuários devem saber?

  • Trezor afirma que violação no provedor de e-mail enviou phishing para usuários.
  • O alerta falso alega uma falha de entropia no STM32 e incentiva os destinatários a clicar.
  • É a terceira falha em um fornecedor da Trezor em quatro semanas.
Promo

A Trezor informou que invasores comprometeram seu provedor de e-mail terceirizado e enviaram aos clientes uma mensagem de phishing disfarçada de alerta crítico de segurança do chip, marcando a terceira falha de fornecedor da empresa em quatro semanas.

A fabricante de carteiras físicas informou ter retirado do ar o domínio usado na campanha e apura como os criminosos tiveram acesso ao domínio legítimo da companhia. Segundo a empresa, carteiras, chaves e backups de recuperação não foram expostos.

Vazamento do provedor de e-mail da Trezor ocorre após incidente com a ShipMonk

Um incidente em 10 de agosto na ShipMonk, parceira logística responsável pelos envios da Trezor, deu início à sequência. Uma atualização em 4 de setembro elevou o número de clientes expostos para mais de 80 mil.

Esse vazamento incluiu nomes, números de telefone e endereços residenciais. O BeInCrypto informou em agosto que os dispositivos continuaram protegidos enquanto o risco de phishing e golpes aumentava. Desde então, clientes relataram ligações fraudulentas e cartas enviadas por correio.

O padrão é recorrente. A Trezor alertou 66 mil usuários após um vazamento no portal de suporte em 2024, e concorrentes também enfrentaram falhas, como a SafePal, que expos quase 40 mil registros no mês passado. Os dispositivos continuam protegidos. Os parceiros que armazenam dados dos clientes, não.

Patrocinado
Patrocinado

Por que o falso alerta STM32 é eficaz?

O e-mail chegou como um alerta de segurança crítico relacionado a uma “Vulnerabilidade de Entropia STM32”. STM32 identifica a família de microchips usada pela Trezor em seus dispositivos.

Entropia é o grau de aleatoriedade que a carteira utiliza para gerar a frase de recuperação, o backup que controla os fundos. Uma falha na aleatoriedade é uma ameaça real, o que torna o golpe plausível para proprietários preocupados.

“Nosso provedor terceirizado de e-mail foi comprometido. Atenção: o e-mail com o título ‘Alerta Crítico de Segurança: Vulnerabilidade de Entropia STM32’ não foi enviado por nós e trata-se de uma tentativa de phishing. Não clique em nenhum link”, alertou a equipe em publicação.

Siga-nos no X para acompanhar as principais notícias em tempo real

O que os usuários da Trezor devem fazer agora?

  • Não clique em links de e-mails inesperados da Trezor, especialmente os que mencionam STM32 ou entropia.
  • Nunca digite a frase de recuperação ou o código de acesso do dispositivo em um site.
  • Considere ligações telefônicas e cartas físicas inesperadas como suspeitas até a verificação da autenticidade.
  • Consulte o site trezor.io ou o perfil verificado da Trezor no X para confirmar avisos oficiais.
  • Quem inseriu o backup em alguma página suspeita deve transferir os fundos para uma nova carteira.

Detalhes de contato vazados, combinados com um domínio verdadeiro, dificultam o reconhecimento de tentativas de fraude pelos usuários.

“Há e-mails de phishing convincentes circulando agora de fabricantes de carteiras físicas (ouvi relatos envolvendo a Trezor e a BitBox). É provável que um provedor de e-mail marketing tenha sido comprometido. Isso pode levar a mais vazamentos de e-mails de clientes”, relatou um usuário em publicação.

De fato, a BitBox, fabricante suíça de carteiras físicas para Bitcoin, também relatou incidente semelhante, mas neste caso o phishing foi enviado aos assinantes da newsletter da empresa.

Segundo a BitBox, os ataques de phishing podem ter como alvo empresas de Bitcoin que compartilham o mesmo provedor de newsletter.


Para ler as análises mais recentes do mercado de criptomoedas da BeInCrypto, clique aqui.

Isenção de responsabilidade

O BeInCrypto está comprometido com reportagens imparciais e transparentes. Este artigo jornalístico tem como objetivo fornecer informações precisas e oportunas. No entanto, recomenda-se que os leitores verifiquem os fatos de forma independente e consultem um profissional antes de tomar qualquer decisão com base neste conteúdo. Observe que nossos Termos e Condições, nossa Política de Privacidade e nossos Avisos Legais foram atualizados.

Patrocinado
Patrocinado