Trezor relata violação de provedor de e-mail durante ataque de phishing

6 Min Read Tags:

A Trezor informou em 9 de setembro de 2026 que invasores usaram um provedor terceirizado de e-mail comprometido para distribuir mensagens de phishing que se passavam pela fabricante de carteiras de hardware. O incidente foi relevante porque os e-mails foram enviados de um endereço da Trezor, faziam referência ao seu domínio de mala direta e passaram por verificações padrão de autenticação de e-mail.

A BitBox e a CoinTracking relataram campanhas de phishing semelhantes, com mensagens enviadas por uma infraestrutura de e-mail aparentemente legítima. Pesquisadores identificaram possíveis vínculos com a Brevo, mas o provedor não havia confirmado publicamente uma violação no momento da redação.

A fabricante de carteiras de hardware Trezor relatou em 9 de setembro de 2026 que um provedor terceirizado de e-mail havia sido comprometido e usado para enviar mensagens de phishing que se passavam pela empresa. O incidente foi significativo porque os e-mails vieram de um endereço da Trezor, mencionavam seu domínio de mala direta e passaram por verificações padrão de autenticação de e-mail.

As mensagens usavam o assunto “Alerta Crítico de Segurança: Vulnerabilidade de Entropia STM32” e alegavam que uma vulnerabilidade crítica afetava as carteiras de hardware da Trezor. A Trezor disse que os e-mails não eram da empresa, alertou os destinatários para não clicarem em links e afirmou que derrubou o domínio usado no ataque e abriu uma investigação.

A Trezor não identificou o provedor terceirizado nem explicou como os invasores obtiveram acesso à infraestrutura de mala direta. Destinatários disseram que os e-mails vieram de [email protected] e que seus cabeçalhos faziam referência a mailing.trezor.io. As mensagens também passaram pelas verificações SPF, DKIM e DMARC, o que lhes permitiu parecer autênticas para os serviços de e-mail apesar de seu conteúdo fraudulento.

Os e-mails alegavam que uma falha em microcontroladores STM32 poderia reduzir a confiabilidade das frases-semente geradas e direcionavam os destinatários a um site para verificar seus dispositivos. As páginas de phishing podiam solicitar uma xPub ou uma frase de recuperação da carteira.

BitBox e CoinTracking foram alvos

A fabricante de carteiras de hardware BitBox também confirmou que e-mails de phishing haviam sido distribuídos e posteriormente publicou conclusões preliminares. A empresa disse que seu provedor de distribuição de e-mails provavelmente havia sido comprometido e que várias outras empresas de criptomoedas que usam o mesmo provedor provavelmente também foram alvo.

Os e-mails da BitBox usavam o assunto “Alerta Crítico de Segurança: Bug de Entropia em Microcontrolador Identificado”. A BitBox alertou seus assinantes, contatou seu provedor de serviços e denunciou os domínios de phishing. A maioria dos links maliciosos havia sido removida quando a empresa publicou sua declaração.

A plataforma de acompanhamento de portfólios de criptomoedas CoinTracking foi outro alvo identificado publicamente. Usuários receberam mensagens de [email protected] com o assunto “Aviso de Violação de Dados: Atualize as Chaves de API o Mais Rápido Possível”. Os e-mails direcionavam os destinatários a um recurso de terceiros para atualizar suas chaves de API.

A CoinTracking publicou um alerta de que as mensagens fraudulentas continham links para sites que buscavam credenciais de corretoras de criptomoedas. A empresa disse que seus funcionários nunca pedem aos usuários credenciais de login nem chaves de API com permissões de negociação e saque.

Pelo menos três marcas — Trezor, BitBox e CoinTracking — eram conhecidas publicamente por terem sido personificadas em campanhas semelhantes no momento da redação.

Pesquisadores analisam possível vínculo com a Brevo

Pesquisadores identificaram a plataforma de marketing por e-mail Brevo, anteriormente conhecida como Sendinblue, como um possível elo comum. Eles encontraram uma configuração DKIM compartilhada entre os domínios da Trezor e da BitBox, enquanto fontes do setor relataram que chaves de API não autorizadas haviam sido criadas em contas afetadas da Brevo.

Nem a Trezor nem a BitBox nomearam o provedor em suas declarações iniciais, contudo, e não havia confirmação de que a infraestrutura central da Brevo havia sido violada. O vetor inicial do ataque também permaneceu incerto: o incidente poderia ter se originado do lado do provedor, ou os invasores poderiam ter acessado contas individuais de clientes e criado chaves de API. Nenhuma declaração pública da Brevo que abordasse a questão de forma definitiva havia sido identificada no momento da redação.

Uma campanha de phishing semelhante teve como alvo clientes da Trezor em agosto de 2026, usando alertas sobre uma suposta vulnerabilidade crítica envolvendo entropia e geração de frases-semente. A Trezor disse na época que os invasores poderiam ter combinado informações provenientes de vazamentos de dados em vários serviços de criptomoedas. O incidente mais recente diferiu porque as informações disponíveis indicavam que as mensagens de phishing foram distribuídas por infraestrutura legítima de marketing por e-mail.

Não havia confirmação de que as vulnerabilidades descritas nos e-mails existiam em dispositivos da Trezor ou da BitBox. Ambas as empresas aconselharam os usuários a não clicar em links em e-mails suspeitos e a nunca inserir uma frase de recuperação em um site.

Fonte: HODL Press

Anthropic modela três cenários econômicos dos EUA até 2030

A Anthropic projeta que, em um cenário extremo até 2030, a IA poderia elevar o crescimento anual do PIB dos EUA a 15% e levar o desemprego a níveis historicamente…

8 Min Read
CEO da Robinhood: empresas não podem controlar tokenização de ações

Vlad Tenev defendeu os Tokens de Ações da Robinhood, enquanto a AMC exigiu a suspensão dos tokens vinculados às suas ações e ameaçou medidas legais e regulatórias.

5 Min Read
Alemanha mudará regras tributárias sobre criptoativos em 2027, diz a imprensa

A Alemanha elaborou proposta para tributar lucros de criptoativos adquiridos após 31 de dezembro de 2026, independentemente do prazo de manutenção, com retenção pelas plataformas prevista para 1º de janeiro…

5 Min Read
Vitalik Buterin diz: STARKs recursivas podem baratear transações privadas pós-quânticas no Ethereum

Vitalik Buterin explicou que a EIP-8288 poderia agregar provas STARK e assinaturas no mempool do Ethereum, reduzindo custos sem alterar a Máquina Virtual do Ethereum.

7 Min Read
Bybit lança assistente de IA para trading e gestão de contas

A Bybit anunciou o Bybit AI, assistente de voz que reúne negociação, gestão de contas e suporte ao cliente em uma interface de chat, com subconta de IA isolada do…

4 Min Read