El fabricante de carteras físicas Trezor informó sobre correos de phishing disfrazados de avisos urgentes de seguridad. El incidente está vinculado al compromiso de un proveedor de correo externo a través del cual la empresa envía mensajes a sus clientes. Trezor anunció el problema el 9 de septiembre de 2026.
Qué se sabe de la campaña de phishing contra Trezor
Trezor informó de que el correo titulado «Critical Security Alert: STM32 Entropy Vulnerability» no provenía de la empresa. Se pidió a los usuarios no hacer clic en ningún enlace.
La compañía confirmó que su proveedor de correo fue comprometido, lo que permitió a los atacantes enviar mensajes desde el dominio oficial de Trezor. El dominio usado en la campaña ya fue desactivado. La investigación continúa, incluida la pregunta de cómo los estafadores lograron utilizar la propia infraestructura del fabricante.
Según los destinatarios, el correo pedía actualizar el firmware por una vulnerabilidad «crítica» que supuestamente afectaba a los dispositivos más nuevos.
Ola de incidentes en torno a Trezor y las carteras físicas
La advertencia llega en medio de una serie de incidentes en el sector de las carteras físicas en los últimos meses.
Entre los casos anteriores, en junio de 2026 el equipo de seguridad de Ledger, Donjon, reveló una vulnerabilidad en el chip TROPIC01 usado en el Trezor Safe 7. Se trataba de un ataque láser de laboratorio que sorteaba la verificación del firmware del chip. Trezor subrayó que los fondos de los usuarios no corrieron riesgo.
Las fugas de datos de clientes siguen siendo uno de los problemas clave del sector. En 2020, tras la brecha de Ledger, los nombres, direcciones y teléfonos de más de 270K clientes se publicaron en línea. Años después, las víctimas siguen reportando llamadas fraudulentas y cartas físicas que intentan engañarlas para que revelen su frase semilla.
