Trezor informó el 9 de septiembre de 2026 que un proveedor externo de correo electrónico había sido comprometido y utilizado para enviar mensajes de phishing que suplantaban a la empresa. El incidente fue significativo porque los correos procedían de una dirección de Trezor, hacían referencia a su dominio de correo y superaban las comprobaciones estándar de autenticación de correo electrónico.
Los mensajes usaban el asunto «Alerta de seguridad crítica: vulnerabilidad de entropía STM32» y afirmaban que una vulnerabilidad crítica afectaba a las billeteras de hardware de Trezor. Trezor dijo que los correos no procedían de la empresa, advirtió a los destinatarios que no hicieran clic en ningún enlace y señaló que había desactivado el dominio utilizado en el ataque y abierto una investigación.
Trezor no identificó al proveedor externo ni explicó cómo los atacantes obtuvieron acceso a la infraestructura de correo. Los destinatarios dijeron que los correos procedían de [email protected] y que sus encabezados hacían referencia a mailing.trezor.io. Los mensajes también superaron las comprobaciones SPF, DKIM y DMARC, lo que les permitió parecer auténticos para los servicios de correo electrónico pese a su contenido fraudulento.
Los correos afirmaban que un fallo en los microcontroladores STM32 podía reducir la fiabilidad de las frases semilla generadas y dirigían a los destinatarios a un sitio web para comprobar sus dispositivos. Las páginas de phishing podían solicitar una xPub o una frase de recuperación de billetera.
BitBox y CoinTracking, objetivo de los ataques
El fabricante de billeteras de hardware BitBox también confirmó que se habían distribuido correos de phishing y posteriormente publicó conclusiones preliminares. La empresa dijo que su proveedor de distribución de correo electrónico probablemente había sido comprometido y que varias otras empresas de criptomonedas que utilizaban el mismo proveedor probablemente fueron objetivo.
Los correos de BitBox usaban el asunto «Alerta de seguridad crítica: identificado un error de entropía en microcontroladores». BitBox advirtió a sus suscriptores, contactó a su proveedor de servicios y denunció los dominios de phishing. La mayoría de los enlaces maliciosos habían sido eliminados cuando la empresa publicó su comunicado.
La plataforma de seguimiento de carteras de criptomonedas CoinTracking fue otro objetivo identificado públicamente. Los usuarios recibieron mensajes de [email protected] con el asunto «Aviso de filtración de datos: actualice las claves API lo antes posible». Los correos dirigían a los destinatarios a un recurso de terceros para actualizar sus claves API.
CoinTracking publicó una advertencia indicando que los mensajes fraudulentos enlazaban a sitios web que buscaban credenciales de exchanges de criptomonedas. La empresa dijo que su personal nunca pide a los usuarios credenciales de inicio de sesión ni claves API con permisos de negociación y retirada.
Al menos tres marcas —Trezor, BitBox y CoinTracking— eran conocidas públicamente por haber sido suplantadas en campañas similares al momento de la publicación.
Investigadores examinan un posible vínculo con Brevo
Investigadores identificaron a la plataforma de marketing por correo electrónico Brevo, anteriormente conocida como Sendinblue, como un posible vínculo común. Encontraron una configuración DKIM compartida entre los dominios de Trezor y BitBox, mientras que fuentes del sector informaron de que se habían creado claves API no autorizadas en cuentas de Brevo afectadas.
Sin embargo, ni Trezor ni BitBox nombraron al proveedor en su comunicado inicial, y no había confirmación de que la infraestructura central de Brevo hubiera sido vulnerada. El vector inicial del ataque también seguía sin estar claro: el incidente pudo haberse originado del lado del proveedor, o los atacantes podrían haber accedido a cuentas individuales de clientes y creado claves API. Al momento de la publicación, no se había identificado ningún comunicado público de Brevo que abordara definitivamente el asunto.
Una campaña de phishing similar tuvo como objetivo a clientes de Trezor en agosto de 2026, utilizando advertencias sobre una presunta vulnerabilidad crítica relacionada con la entropía y la generación de frases semilla. Trezor dijo entonces que los atacantes podrían haber combinado información procedente de filtraciones de datos en varios servicios de criptomonedas. El último incidente fue distinto porque la información disponible indicaba que los mensajes de phishing se distribuyeron mediante infraestructura legítima de marketing por correo electrónico.
No hubo confirmación de que las vulnerabilidades descritas en los correos existieran en dispositivos Trezor o BitBox. Ambas empresas aconsejaron a los usuarios no hacer clic en enlaces incluidos en correos sospechosos y no introducir nunca una frase de recuperación en un sitio web.
Fuente: HODL Press
